CVE-2026-11900: Luka wtyczki Ad Inserter – Ad Manager & AdSense Ads w WordPress
Wtyczka Ad Inserter do WordPress ma lukę umożliwiającą odczyt prywatnych postów przez użytkowników Contributor. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ad Inserter – Ad Manager & AdSense Ads do WordPress w wersjach do 2.8.16 ma lukę typu Insecure Direct Object Reference. Umożliwia ona uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor odczyt pełnej zawartości dowolnych postów, w tym prywatnych i chronionych hasłem, poprzez wykorzystanie shortcode [adinserter].
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą uzyskać dostęp do treści postów innych użytkowników, w tym prywatnych, roboczych, oczekujących na publikację czy usuniętych. Może to prowadzić do wycieku poufnych informacji i naruszenia prywatności danych w środowisku WordPress, co wpływa na bezpieczeństwo i reputację organizacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ad Inserter – Ad Manager & AdSense Ads i ich wdrożenie. W międzyczasie ogranicz dostęp do edycji postów użytkownikom z uprawnieniami Contributor i wyższymi oraz monitoruj logi pod kątem nietypowej aktywności związanej z shortcode [adinserter]. Warto również rozważyć ograniczenie możliwości podglądu postów przez użytkowników bez odpowiednich uprawnień.