CVE-2026-13432: Błąd w wtyczce ThumbPress dla WordPress umożliwiający dezaktywację przez subskrybentów

Wtyczka ThumbPress przed 6.2.2 pozwala subskrybentom dezaktywować ją, zakłócając obsługę obrazów. Zalecana aktualizacja do najnowszej wersji.
CVE-2026-13432CVSS 5.4CMS

CVE-2026-13432: Błąd w wtyczce ThumbPress dla WordPress umożliwiający dezaktywację przez subskrybentów

Wtyczka ThumbPress przed 6.2.2 pozwala subskrybentom dezaktywować ją, zakłócając obsługę obrazów. Zalecana aktualizacja do najnowszej wersji.

CVSS
5.4 MEDIUM
EPSS
6.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ThumbPress dla WordPress w wersjach przed 6.2.2 nie sprawdza uprawnień przy jednej z akcji AJAX, co pozwala użytkownikom z poziomem subskrybenta lub wyższym na dezaktywację wtyczki. Może to zakłócić funkcjonowanie obsługi obrazów na stronie.

Wpływ biznesowy

Atakujący z uprawnieniami subskrybenta mogą dezaktywować wtyczkę ThumbPress, co prowadzi do przerwania działania funkcji zarządzania obrazami na stronie. Może to wpłynąć na wygląd i funkcjonalność serwisu, obniżając jakość doświadczenia użytkowników oraz potencjalnie wpływając na reputację firmy.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki ThumbPress do wersji 6.2.2 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi serwera pod kątem nietypowych działań związanych z dezaktywacją wtyczek. Przegląd uprawnień użytkowników i audyt bezpieczeństwa CMS również są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS