CVE-2026-12729: Brak autoryzacji w wtyczce weDocs dla WordPress

Luka CVE-2026-12729 w weDocs WordPress pozwala użytkownikom z niskimi uprawnieniami na nieautoryzowaną migrację danych i dezaktywację wtyczek. Aktualizuj wtyczkę!
CVE-2026-12729CVSS 4.3Web

CVE-2026-12729: Brak autoryzacji w wtyczce weDocs dla WordPress

Luka CVE-2026-12729 w weDocs WordPress pozwala użytkownikom z niskimi uprawnieniami na nieautoryzowaną migrację danych i dezaktywację wtyczek. Aktualizuj wtyczkę!

CVSS
4.3 MEDIUM
EPSS
11.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka weDocs do WordPressa w wersjach do 2.3.0 ma lukę polegającą na braku sprawdzenia uprawnień w funkcji do_migration(), co pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na wykonanie pełnej migracji danych BetterDocs do weDocs. Atakujący mogą tworzyć i modyfikować wpisy typu 'docs', zmieniać opcje witryny oraz dezaktywować wtyczki BetterDocs i BetterDocs Pro.

Wpływ biznesowy

Luka umożliwia użytkownikom o niskich uprawnieniach przeprowadzenie operacji administracyjnych, co może prowadzić do nieautoryzowanych zmian w dokumentacji i konfiguracji witryny. Może to skutkować zakłóceniem działania serwisu, utratą integralności danych oraz potencjalnym obniżeniem zaufania użytkowników. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa środowiska WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki weDocs do wersji po 2.3.0, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyżej oraz monitorować logi pod kątem podejrzanych działań związanych z migracją danych i dezaktywacją wtyczek. Warto również rozważyć tymczasowe wyłączenie funkcji migracji, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS