CVE-2026-13432: Błąd w wtyczce ThumbPress dla WordPress umożliwiający dezaktywację przez subskrybentów
Wtyczka ThumbPress przed 6.2.2 pozwala subskrybentom dezaktywować ją, zakłócając obsługę obrazów. Zalecana aktualizacja do najnowszej wersji.
- CVSS
- 5.4 MEDIUM
- EPSS
- 6.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ThumbPress dla WordPress w wersjach przed 6.2.2 nie sprawdza uprawnień przy jednej z akcji AJAX, co pozwala użytkownikom z poziomem subskrybenta lub wyższym na dezaktywację wtyczki. Może to zakłócić funkcjonowanie obsługi obrazów na stronie.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta mogą dezaktywować wtyczkę ThumbPress, co prowadzi do przerwania działania funkcji zarządzania obrazami na stronie. Może to wpłynąć na wygląd i funkcjonalność serwisu, obniżając jakość doświadczenia użytkowników oraz potencjalnie wpływając na reputację firmy.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki ThumbPress do wersji 6.2.2 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi serwera pod kątem nietypowych działań związanych z dezaktywacją wtyczek. Przegląd uprawnień użytkowników i audyt bezpieczeństwa CMS również są wskazane.