CVE-2026-1389: Luka Insecure Direct Object Reference w wtyczce Document Embedder dla WordPress

Luka Insecure Direct Object Reference w wtyczce Document Embedder WordPress pozwala na nieautoryzowany dostęp do dokumentów. Zalecane aktualizacje i monitorowanie.
CVE-2026-1389CVSS 4.3Web

CVE-2026-1389: Luka Insecure Direct Object Reference w wtyczce Document Embedder dla WordPress

Luka Insecure Direct Object Reference w wtyczce Document Embedder WordPress pozwala na nieautoryzowany dostęp do dokumentów. Zalecane aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
9.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Document Embedder – Embed PDFs, Word, Excel, and Other Files dla WordPress do wersji 2.0.4 posiada lukę Insecure Direct Object Reference. Umożliwia to użytkownikom z uprawnieniami autora i wyższymi dostęp do zasobów innych użytkowników bez odpowiedniej weryfikacji.

Wpływ biznesowy

Luka pozwala na odczyt, modyfikację oraz usunięcie wpisów w bibliotece dokumentów stworzonych przez innych użytkowników, w tym administratorów. Może to prowadzić do nieautoryzowanego dostępu do wrażliwych danych oraz potencjalnych zakłóceń w działaniu serwisu WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki do zaufanych użytkowników, monitorować logi pod kątem nietypowych działań oraz ocenić ryzyko ekspozycji danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS