CVE-2026-15026: Ujawnienie wrażliwych informacji w wtyczce Import and export users and customers dla WordPress
Wtyczka Import and export users and customers dla WordPress do wersji 2.4.0 umożliwia uwierzytelnionym użytkownikom dostęp do poufnych treści postów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Import and export users and customers dla WordPress do wersji 2.4.0 włącznie umożliwia uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym dostęp do tytułów i surowych treści postów o dowolnym statusie i typie, w tym prywatnych i chronionych hasłem, poprzez enumerację identyfikatorów postów. Luka wynika z ujawnienia tokenu nonce w JavaScript na stronach administracyjnych z określonym parametrem URL.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą pozyskać poufne dane zawarte w postach, w tym informacje z niestandardowych typów postów, takich jak zamówienia WooCommerce czy wewnętrzne rekordy CRM. Może to prowadzić do naruszenia prywatności danych i potencjalnych strat biznesowych związanych z wyciekiem informacji. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko ekspozycji danych oraz wpływ na reputację i zgodność z regulacjami.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie dostępu do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorowanie logów pod kątem nietypowej aktywności. Warto również przeprowadzić audyt uprawnień użytkowników i rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu.