Luka wtyczki Modula Image Gallery umożliwia obejście autoryzacji w WordPress

Wtyczka Modula Image Gallery do WordPressa ma lukę pozwalającą na obejście autoryzacji i modyfikację wpisów przez użytkowników z uprawnieniami współtwórcy.
CVE-2026-1254CVSS 4.3Web

Luka wtyczki Modula Image Gallery umożliwia obejście autoryzacji w WordPress

Wtyczka Modula Image Gallery do WordPressa ma lukę pozwalającą na obejście autoryzacji i modyfikację wpisów przez użytkowników z uprawnieniami współtwórcy.

CVSS
4.3 MEDIUM
EPSS
7.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Modula Image Gallery – Photo Grid & Video Gallery dla WordPressa do wersji 2.13.6 ma lukę pozwalającą na obejście autoryzacji. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą modyfikować tytuł, fragment i treść dowolnych wpisów poprzez REST API, wykorzystując pole modulaImages.

Wpływ biznesowy

Ta luka pozwala na nieautoryzowaną modyfikację treści wpisów przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do niezamierzonych zmian w zawartości strony, obniżenia jej wiarygodności oraz potencjalnych problemów z zarządzaniem treścią. Operatorzy WordPress powinni zweryfikować, czy korzystają z podatnej wersji wtyczki i ocenić ryzyko związane z możliwością manipulacji wpisami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie wersji wtyczki Modula Image Gallery i aktualizację do najnowszej, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca oraz monitorować logi REST API pod kątem nietypowych zmian wpisów. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS