CVE-2026-12418: Wrażliwość IDOR w wtyczce User Frontend dla WordPress
Wtyczka User Frontend WordPress do 4.3.7 ma lukę IDOR pozwalającą na nieautoryzowaną edycję postów. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 5.3 MEDIUM
- EPSS
- 15.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Frontend: AI Powered Frontend Posting dla WordPress do wersji 4.3.7 zawiera lukę typu Insecure Direct Object Reference (IDOR) w parametrze 'wpuf_files_data'. Pozwala to nieautoryzowanym atakującym na nadpisanie tytułu, treści i streszczenia dowolnego wpisu, w tym administratorów, poprzez formularze przesyłania postów.
Wpływ biznesowy
Luka umożliwia nieautoryzowaną modyfikację treści na stronie WordPress, co może prowadzić do dezinformacji, uszkodzenia reputacji oraz potencjalnego naruszenia integralności danych. Atakujący nie potrzebują konta z uprawnieniami, co zwiększa ryzyko wykorzystania. Operatorzy powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa zawartości i wiarygodności serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki User Frontend i ich zastosowanie. W przypadku braku łatki, ograniczenie dostępu do formularzy przesyłania postów oraz monitorowanie logów pod kątem nietypowych działań. Warto również przeprowadzić przegląd uprawnień i zabezpieczeń nonce w środowisku WordPress, aby ograniczyć możliwość nadużyć.