CVE-2026-13250: Błąd omijania autoryzacji w wtyczce Solace Extra dla WordPress
Luka w wtyczce Solace Extra dla WordPress pozwala na nieautoryzowane usunięcie treści. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Solace Extra dla WordPress do wersji 1.5.3 włącznie posiada lukę umożliwiającą nieautoryzowanym użytkownikom trwałe usunięcie wszystkich treści zaimportowanych przez funkcję Starter Template. Luka wynika z niewłaściwej weryfikacji uprawnień użytkownika, co pozwala na wykorzystanie jej nawet przez niezalogowanych atakujących.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty ważnych danych, takich jak posty, strony, załączniki multimedialne, produkty WooCommerce, taksonomie oraz szablony strony. Atakujący mogą trwale usunąć te zasoby bez konieczności uwierzytelnienia, co może prowadzić do poważnych zakłóceń w działaniu serwisu i strat biznesowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Solace Extra u jej producenta i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji Starter Template, aby zminimalizować ryzyko wykorzystania luki.