CVE-2026-12407: Luka w wtyczce E2Pdf dla WordPress umożliwiająca eskalację uprawnień

Wtyczka E2Pdf dla WordPress do wersji 1.32.26 ma poważną lukę umożliwiającą eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-12407CVSS 8.8Web

CVE-2026-12407: Luka w wtyczce E2Pdf dla WordPress umożliwiająca eskalację uprawnień

Wtyczka E2Pdf dla WordPress do wersji 1.32.26 ma poważną lukę umożliwiającą eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
30.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka E2Pdf – Export Pdf Tool dla WordPress w wersjach do 1.32.26 zawiera lukę brakującej autoryzacji, która pozwala użytkownikom z odpowiednimi uprawnieniami na nadpisanie dowolnych opcji WordPress, w tym default_role, co może prowadzić do eskalacji uprawnień do administratora.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki E2Pdf, ponieważ umożliwia atakującym z niestandardową rolą i przyznaną zdolnością e2pdf_templates przejęcie kontroli nad stroną poprzez podniesienie swoich uprawnień do poziomu administratora. Może to skutkować nieautoryzowanym dostępem do danych, modyfikacją zawartości oraz potencjalnym przejęciem całej infrastruktury WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy używają wtyczki E2Pdf w wersji do 1.32.26 i rozważyć aktualizację do najnowszej wersji, jeśli dostępna. W międzyczasie zaleca się ograniczenie przyznawania zdolności e2pdf_templates tylko do zaufanych ról, przegląd logów pod kątem podejrzanych działań oraz monitorowanie i ograniczanie dostępu do opcji WordPress, zwłaszcza default_role. Warto również śledzić komunikaty producenta wtyczki dotyczące łatek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS