CVE-2026-12738: Błąd omijania autoryzacji w wtyczce WP Easy Pay dla WordPress
Luka w wtyczce WP Easy Pay dla WordPress pozwala na ukrywanie treści przez użytkowników z uprawnieniami subskrybenta. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Easy Pay – Payment and Donation form Builder for Square dla WordPress w wersjach do 4.5.0 włącznie posiada lukę umożliwiającą omijanie autoryzacji. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą zmieniać status dowolnych postów i stron na 'szkic', co skutkuje ich ukryciem na stronie.
Wpływ biznesowy
Luka pozwala na nieautoryzowane ukrywanie treści na stronie internetowej, co może prowadzić do zakłócenia dostępności ważnych informacji dla użytkowników. Może to wpłynąć negatywnie na reputację firmy oraz doświadczenie klientów korzystających ze strony. Operatorzy powinni traktować tę lukę jako średniego ryzyka i odpowiednio ją zaadresować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Easy Pay i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej oraz monitorować logi pod kątem nieautoryzowanych zmian statusów postów i stron. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.