CVE-2026-11818: Błąd autoryzacji w wtyczce WPCafe do WordPress
Wtyczka WPCafe do WordPress ma lukę pozwalającą subskrybentom na zarządzanie powiadomieniami administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 15.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPCafe do WordPress (do wersji 3.0.14 włącznie) posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na obejście autoryzacji. Atakujący mogą zarządzać przepływami powiadomień, które powinny być dostępne tylko dla administratorów.
Wpływ biznesowy
Luka umożliwia nieuprawnionym użytkownikom modyfikację i usuwanie ważnych ustawień powiadomień w systemie restauracyjnym opartym na WordPress. Może to prowadzić do zakłóceń w obsłudze klienta oraz potencjalnych nadużyć w systemie zamówień i rezerwacji, co wpływa na reputację i operacje biznesowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPCafe u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi aktywności oraz rozważyć dodatkowe mechanizmy kontroli dostępu.