CVE-2026-13450: Luka w wtyczce GamiPress dla WordPress umożliwiająca nieautoryzowany dostęp do prywatnych danych

Luka w wtyczce GamiPress dla WordPress umożliwia nieautoryzowany dostęp do prywatnych danych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-13450CVSS 5.3Web

CVE-2026-13450: Luka w wtyczce GamiPress dla WordPress umożliwiająca nieautoryzowany dostęp do prywatnych danych

Luka w wtyczce GamiPress dla WordPress umożliwia nieautoryzowany dostęp do prywatnych danych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
33.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GamiPress do WordPressa zawiera lukę typu Insecure Direct Object Reference, która pozwala nieautoryzowanym użytkownikom na przeglądanie prywatnych wpisów w dzienniku aktywności innych użytkowników, w tym informacji o odznakach, punktach i zdarzeniach zintegrowanych wtyczek. Luka dotyczy wersji do 7.9.4 włącznie i wynika z braku odpowiedniej walidacji parametru 'access'.

Wpływ biznesowy

Dzięki tej luce atakujący bez uwierzytelnienia mogą uzyskać dostęp do prywatnych danych użytkowników, co może prowadzić do naruszenia prywatności i wycieku informacji o aktywnościach w systemie. Może to wpłynąć na zaufanie użytkowników oraz narazić firmę na ryzyko związane z ochroną danych osobowych. Wykorzystanie tej luki jest stosunkowo łatwe ze względu na sposób implementacji zabezpieczeń w wtyczce.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki GamiPress i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do interfejsów wtyczki, przegląd logów pod kątem podejrzanych aktywności oraz monitorowanie systemu pod kątem nieautoryzowanych prób dostępu. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS