CVE-2026-11818: Błąd autoryzacji w wtyczce WPCafe do WordPress

Wtyczka WPCafe do WordPress ma lukę pozwalającą subskrybentom na zarządzanie powiadomieniami administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-11818CVSS 5.4Web

CVE-2026-11818: Błąd autoryzacji w wtyczce WPCafe do WordPress

Wtyczka WPCafe do WordPress ma lukę pozwalającą subskrybentom na zarządzanie powiadomieniami administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
15.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPCafe do WordPress (do wersji 3.0.14 włącznie) posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na obejście autoryzacji. Atakujący mogą zarządzać przepływami powiadomień, które powinny być dostępne tylko dla administratorów.

Wpływ biznesowy

Luka umożliwia nieuprawnionym użytkownikom modyfikację i usuwanie ważnych ustawień powiadomień w systemie restauracyjnym opartym na WordPress. Może to prowadzić do zakłóceń w obsłudze klienta oraz potencjalnych nadużyć w systemie zamówień i rezerwacji, co wpływa na reputację i operacje biznesowe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPCafe u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi aktywności oraz rozważyć dodatkowe mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS