CVE-2026-12102: Luka IDO w wtyczce UsersWP dla WordPress
Podatność IDOR w wtyczce UsersWP umożliwia usunięcie awatarów i banerów użytkowników. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 2.7 LOW
- EPSS
- 19.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka UsersWP dla WordPress do logowania i rejestracji użytkowników jest podatna na niebezpieczne bezpośrednie odwołania do obiektów (IDOR) w wersjach do 1.2.63. Atakujący z uprawnieniami edytora lub wyższymi mogą usunąć lub zresetować awatar lub baner dowolnego użytkownika, w tym administratorów.
Wpływ biznesowy
Ta luka pozwala na manipulację danymi profilu użytkowników, co może prowadzić do zakłócenia wizerunku i zaufania w organizacji. Choć ocena CVSS wskazuje na niskie ryzyko, możliwość usunięcia awatarów i banerów użytkowników, w tym administratorów, może wpłynąć na doświadczenie użytkowników i bezpieczeństwo środowiska WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki UsersWP do wersji po 1.2.63, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem nietypowych działań oraz rozważyć tymczasowe wyłączenie funkcji zmiany awatarów i banerów. Regularnie przeglądaj i stosuj poprawki bezpieczeństwa od dostawcy wtyczki.