CVE-2026-12407: Luka w wtyczce E2Pdf dla WordPress umożliwiająca eskalację uprawnień
Wtyczka E2Pdf dla WordPress do wersji 1.32.26 ma poważną lukę umożliwiającą eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 30.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka E2Pdf – Export Pdf Tool dla WordPress w wersjach do 1.32.26 zawiera lukę brakującej autoryzacji, która pozwala użytkownikom z odpowiednimi uprawnieniami na nadpisanie dowolnych opcji WordPress, w tym default_role, co może prowadzić do eskalacji uprawnień do administratora.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki E2Pdf, ponieważ umożliwia atakującym z niestandardową rolą i przyznaną zdolnością e2pdf_templates przejęcie kontroli nad stroną poprzez podniesienie swoich uprawnień do poziomu administratora. Może to skutkować nieautoryzowanym dostępem do danych, modyfikacją zawartości oraz potencjalnym przejęciem całej infrastruktury WordPress.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy używają wtyczki E2Pdf w wersji do 1.32.26 i rozważyć aktualizację do najnowszej wersji, jeśli dostępna. W międzyczasie zaleca się ograniczenie przyznawania zdolności e2pdf_templates tylko do zaufanych ról, przegląd logów pod kątem podejrzanych działań oraz monitorowanie i ograniczanie dostępu do opcji WordPress, zwłaszcza default_role. Warto również śledzić komunikaty producenta wtyczki dotyczące łatek bezpieczeństwa.