Luka wtyczki Kali Forms WordPress umożliwia duplikację i odczyt prywatnych danych

Wtyczka Kali Forms WordPress przed 2.4.17 umożliwia użytkownikom Contributor duplikację postów i odczyt prywatnych danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-11580CVSS 5.5CMS

Luka wtyczki Kali Forms WordPress umożliwia duplikację i odczyt prywatnych danych

Wtyczka Kali Forms WordPress przed 2.4.17 umożliwia użytkownikom Contributor duplikację postów i odczyt prywatnych danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.5 MEDIUM
EPSS
8.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Kali Forms — Contact Form & Drag-and-Drop Builder dla WordPressa w wersjach przed 2.4.17 nie sprawdza uprawnień przy duplikacji postów, co pozwala użytkownikom z poziomem Contributor lub wyższym na kopiowanie dowolnych postów i odczyt ich prywatnych metadanych.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor mogą nieautoryzowanie duplikować posty innych użytkowników i uzyskać dostęp do poufnych informacji przechowywanych w metadanych, co może prowadzić do wycieku danych i naruszenia prywatności. Może to wpłynąć na integralność i poufność treści w serwisie opartym na WordPressie.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Kali Forms i jej instalację do wersji 2.4.17 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z duplikacją postów. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS