CVE-2026-13468: Błąd omijania autoryzacji w wtyczce Visualizer – Tables & Charts Manager dla WordPress
Wtyczka Visualizer dla WordPressa ma poważną lukę umożliwiającą nieautoryzowany dostęp do wykresów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 29.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Visualizer – Tables & Charts Manager z wbudowanym generatorem AI dla WordPressa do wersji 4.0.3 umożliwia nieautoryzowanym użytkownikom dostęp do i eksport zawartości dowolnych wykresów, w tym tych prywatnych lub roboczych, poprzez lukę w weryfikacji uprawnień. Atakujący mogą pobierać dane w formatach CSV, Excel lub HTML za pomocą endpointu REST API.
Wpływ biznesowy
Luka pozwala na wyciek danych wizualizowanych na stronie, co może prowadzić do ujawnienia poufnych informacji lub naruszenia prywatności. Ponieważ standardowe zabezpieczenia WordPressa są tutaj obejściem, infrastruktura może być narażona na nieautoryzowany dostęp do danych, co wymaga pilnej uwagi zespołów IT i administratorów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Visualizer i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu REST API, monitorować logi pod kątem podejrzanych żądań oraz ocenić ryzyko ekspozycji danych. Priorytetem jest szybka reakcja i minimalizacja potencjalnych skutków naruszenia.