CVE-2026-1389: Luka Insecure Direct Object Reference w wtyczce Document Embedder dla WordPress
Luka Insecure Direct Object Reference w wtyczce Document Embedder WordPress pozwala na nieautoryzowany dostęp do dokumentów. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Document Embedder – Embed PDFs, Word, Excel, and Other Files dla WordPress do wersji 2.0.4 posiada lukę Insecure Direct Object Reference. Umożliwia to użytkownikom z uprawnieniami autora i wyższymi dostęp do zasobów innych użytkowników bez odpowiedniej weryfikacji.
Wpływ biznesowy
Luka pozwala na odczyt, modyfikację oraz usunięcie wpisów w bibliotece dokumentów stworzonych przez innych użytkowników, w tym administratorów. Może to prowadzić do nieautoryzowanego dostępu do wrażliwych danych oraz potencjalnych zakłóceń w działaniu serwisu WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki do zaufanych użytkowników, monitorować logi pod kątem nietypowych działań oraz ocenić ryzyko ekspozycji danych.