CVE-2026-11900: Luka wtyczki Ad Inserter – Ad Manager & AdSense Ads w WordPress

Wtyczka Ad Inserter do WordPress ma lukę umożliwiającą odczyt prywatnych postów przez użytkowników Contributor. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-11900CVSS 4.3Web

CVE-2026-11900: Luka wtyczki Ad Inserter – Ad Manager & AdSense Ads w WordPress

Wtyczka Ad Inserter do WordPress ma lukę umożliwiającą odczyt prywatnych postów przez użytkowników Contributor. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
18.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ad Inserter – Ad Manager & AdSense Ads do WordPress w wersjach do 2.8.16 ma lukę typu Insecure Direct Object Reference. Umożliwia ona uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor odczyt pełnej zawartości dowolnych postów, w tym prywatnych i chronionych hasłem, poprzez wykorzystanie shortcode [adinserter].

Wpływ biznesowy

Atakujący z uprawnieniami Contributor lub wyższymi mogą uzyskać dostęp do treści postów innych użytkowników, w tym prywatnych, roboczych, oczekujących na publikację czy usuniętych. Może to prowadzić do wycieku poufnych informacji i naruszenia prywatności danych w środowisku WordPress, co wpływa na bezpieczeństwo i reputację organizacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ad Inserter – Ad Manager & AdSense Ads i ich wdrożenie. W międzyczasie ogranicz dostęp do edycji postów użytkownikom z uprawnieniami Contributor i wyższymi oraz monitoruj logi pod kątem nietypowej aktywności związanej z shortcode [adinserter]. Warto również rozważyć ograniczenie możliwości podglądu postów przez użytkowników bez odpowiednich uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS