CVE-2026-11781: Adminify WordPress Plugin ujawnia niepubliczne dane użytkownikom o niskich uprawnieniach

Wtyczka Adminify WordPress przed 4.2.10 umożliwia użytkownikom Contributor dostęp do niepublicznych danych. Zalecana aktualizacja i monitoring.
CVE-2026-11781CVSS 2.7CMS

CVE-2026-11781: Adminify WordPress Plugin ujawnia niepubliczne dane użytkownikom o niskich uprawnieniach

Wtyczka Adminify WordPress przed 4.2.10 umożliwia użytkownikom Contributor dostęp do niepublicznych danych. Zalecana aktualizacja i monitoring.

CVSS
2.7 LOW
EPSS
8.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Adminify dla WordPressa w wersjach przed 4.2.10 nie sprawdza uprawnień odczytu dla poszczególnych użytkowników podczas wyszukiwania administracyjnego. Użytkownicy z rolą Contributor mogą w ten sposób uzyskać dostęp do niepublicznych treści, takich jak tytuły nieopublikowanych postów innych autorów, oczekujące komentarze, inwentarz wtyczki oraz nazwy kont użytkowników.

Wpływ biznesowy

Niewłaściwe sprawdzanie uprawnień wtyczki Adminify może prowadzić do wycieku poufnych informacji, co może naruszyć prywatność autorów i użytkowników serwisu. Choć CVSS wskazuje na niskie ryzyko, ujawnienie takich danych może wpłynąć na reputację serwisu i wymagać dodatkowych działań zabezpieczających.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Adminify do wersji 4.2.10 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji wyszukiwania administracyjnego dla użytkowników o niskich uprawnieniach oraz monitoruj logi pod kątem nietypowych zapytań. Przeanalizuj polityki dostępu i rozważ dodatkowe zabezpieczenia dla wrażliwych danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS