Luka wtyczki Youtube Showcase dla WordPress umożliwia wywołanie dowolnej funkcji PHP (CVE-2026-12923)
Wtyczka Youtube Showcase WordPress do 4.0.3 umożliwia wywołanie dowolnej funkcji PHP, co grozi wyciekiem danych i kompromitacją. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 23.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Youtube Showcase dla WordPress w wersjach do 4.0.3 ma lukę pozwalającą na wywołanie dowolnej funkcji PHP bez argumentów przez niewystarczającą walidację parametru 'path' w AJAX. Atakujący z uprawnieniami subskrybenta mogą uzyskać dostęp do wrażliwych informacji i potencjalnie przeprowadzić dalsze ataki.
Wpływ biznesowy
Luka pozwala na ujawnienie poufnych danych i może prowadzić do eskalacji uprawnień lub innych form kompromitacji serwera, co stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury IT. Organizacje korzystające z tej wtyczki powinny traktować tę podatność priorytetowo ze względu na jej wysoki poziom ryzyka.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Youtube Showcase i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo należy rozważyć ograniczenie wywołań AJAX do zaufanych użytkowników i przegląd konfiguracji zabezpieczeń WordPress.