CVE-2026-13450: Luka w wtyczce GamiPress dla WordPress umożliwiająca nieautoryzowany dostęp do prywatnych danych
Luka w wtyczce GamiPress dla WordPress umożliwia nieautoryzowany dostęp do prywatnych danych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 33.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GamiPress do WordPressa zawiera lukę typu Insecure Direct Object Reference, która pozwala nieautoryzowanym użytkownikom na przeglądanie prywatnych wpisów w dzienniku aktywności innych użytkowników, w tym informacji o odznakach, punktach i zdarzeniach zintegrowanych wtyczek. Luka dotyczy wersji do 7.9.4 włącznie i wynika z braku odpowiedniej walidacji parametru 'access'.
Wpływ biznesowy
Dzięki tej luce atakujący bez uwierzytelnienia mogą uzyskać dostęp do prywatnych danych użytkowników, co może prowadzić do naruszenia prywatności i wycieku informacji o aktywnościach w systemie. Może to wpłynąć na zaufanie użytkowników oraz narazić firmę na ryzyko związane z ochroną danych osobowych. Wykorzystanie tej luki jest stosunkowo łatwe ze względu na sposób implementacji zabezpieczeń w wtyczce.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki GamiPress i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do interfejsów wtyczki, przegląd logów pod kątem podejrzanych aktywności oraz monitorowanie systemu pod kątem nieautoryzowanych prób dostępu. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu wdrożenia poprawki.