CVE-2026-13250: Błąd omijania autoryzacji w wtyczce Solace Extra dla WordPress

Luka w wtyczce Solace Extra dla WordPress pozwala na nieautoryzowane usunięcie treści. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-13250CVSS 5.3Web

CVE-2026-13250: Błąd omijania autoryzacji w wtyczce Solace Extra dla WordPress

Luka w wtyczce Solace Extra dla WordPress pozwala na nieautoryzowane usunięcie treści. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
22.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Solace Extra dla WordPress do wersji 1.5.3 włącznie posiada lukę umożliwiającą nieautoryzowanym użytkownikom trwałe usunięcie wszystkich treści zaimportowanych przez funkcję Starter Template. Luka wynika z niewłaściwej weryfikacji uprawnień użytkownika, co pozwala na wykorzystanie jej nawet przez niezalogowanych atakujących.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty ważnych danych, takich jak posty, strony, załączniki multimedialne, produkty WooCommerce, taksonomie oraz szablony strony. Atakujący mogą trwale usunąć te zasoby bez konieczności uwierzytelnienia, co może prowadzić do poważnych zakłóceń w działaniu serwisu i strat biznesowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Solace Extra u jej producenta i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji Starter Template, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS