CVE-2026-12738: Błąd omijania autoryzacji w wtyczce WP Easy Pay dla WordPress

Luka w wtyczce WP Easy Pay dla WordPress pozwala na ukrywanie treści przez użytkowników z uprawnieniami subskrybenta. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-12738CVSS 4.3Web

CVE-2026-12738: Błąd omijania autoryzacji w wtyczce WP Easy Pay dla WordPress

Luka w wtyczce WP Easy Pay dla WordPress pozwala na ukrywanie treści przez użytkowników z uprawnieniami subskrybenta. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
11.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Easy Pay – Payment and Donation form Builder for Square dla WordPress w wersjach do 4.5.0 włącznie posiada lukę umożliwiającą omijanie autoryzacji. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą zmieniać status dowolnych postów i stron na 'szkic', co skutkuje ich ukryciem na stronie.

Wpływ biznesowy

Luka pozwala na nieautoryzowane ukrywanie treści na stronie internetowej, co może prowadzić do zakłócenia dostępności ważnych informacji dla użytkowników. Może to wpłynąć negatywnie na reputację firmy oraz doświadczenie klientów korzystających ze strony. Operatorzy powinni traktować tę lukę jako średniego ryzyka i odpowiednio ją zaadresować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Easy Pay i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej oraz monitorować logi pod kątem nieautoryzowanych zmian statusów postów i stron. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS