CVE-2026-12434: Ujawnienie wrażliwych informacji w wtyczce List category posts dla WordPress
Luka w wtyczce List category posts WordPress umożliwia wyciek danych postów. Sprawdź zalecenia dotyczące zabezpieczenia i aktualizacji.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka List category posts do WordPressa w wersjach do 0.95.0 włącznie zawiera lukę umożliwiającą ujawnienie wrażliwych informacji. Atakujący z uprawnieniami co najmniej współautora mogą uzyskać dostęp do tytułów, treści, dat, autorów i metadanych postów innych użytkowników poprzez specjalnie spreparowany shortcode.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do danych postów w statusie oczekującym na recenzję, zaplanowanych oraz usuniętych, co może prowadzić do wycieku poufnych informacji i naruszenia prywatności. Operatorzy IT powinni ocenić ryzyko związane z dostępem użytkowników do funkcji edycji i ograniczyć możliwość wykorzystania tej luki w środowisku produkcyjnym.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode [catlist] w treściach roboczych.