CVE-2026-12729: Brak autoryzacji w wtyczce weDocs dla WordPress
Luka CVE-2026-12729 w weDocs WordPress pozwala użytkownikom z niskimi uprawnieniami na nieautoryzowaną migrację danych i dezaktywację wtyczek. Aktualizuj wtyczkę!
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka weDocs do WordPressa w wersjach do 2.3.0 ma lukę polegającą na braku sprawdzenia uprawnień w funkcji do_migration(), co pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na wykonanie pełnej migracji danych BetterDocs do weDocs. Atakujący mogą tworzyć i modyfikować wpisy typu 'docs', zmieniać opcje witryny oraz dezaktywować wtyczki BetterDocs i BetterDocs Pro.
Wpływ biznesowy
Luka umożliwia użytkownikom o niskich uprawnieniach przeprowadzenie operacji administracyjnych, co może prowadzić do nieautoryzowanych zmian w dokumentacji i konfiguracji witryny. Może to skutkować zakłóceniem działania serwisu, utratą integralności danych oraz potencjalnym obniżeniem zaufania użytkowników. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa środowiska WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki weDocs do wersji po 2.3.0, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyżej oraz monitorować logi pod kątem podejrzanych działań związanych z migracją danych i dezaktywacją wtyczek. Warto również rozważyć tymczasowe wyłączenie funkcji migracji, jeśli to możliwe.