CVE-2026-1582: WP All Export narażony na wyciek wrażliwych danych przez błąd porównania tokenów
WP All Export do 1.4.14 ma lukę pozwalającą na nieautoryzowany dostęp do wrażliwych danych przez błąd w porównaniu tokenów bezpieczeństwa.
- CVSS
- 3.7 LOW
- EPSS
- 20.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP All Export dla WordPress do wersji 1.4.14 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do plików eksportu zawierających dane wrażliwe. Problem wynika z błędu w porównaniu tokenów bezpieczeństwa, gdzie użyto luźnego porównania (==) zamiast ścisłego (===), co pozwala na obejście uwierzytelniania przez atakujących wykorzystujących tzw. "magic hash".
Wpływ biznesowy
Luka może prowadzić do ujawnienia poufnych informacji, takich jak dane osobowe, informacje biznesowe czy dane z bazy danych, co stanowi ryzyko dla prywatności i bezpieczeństwa organizacji korzystających z tej wtyczki. Atakujący mogą pobrać wrażliwe pliki eksportu bez konieczności uwierzytelnienia, co może skutkować naruszeniem danych i potencjalnymi konsekwencjami prawnymi.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP All Export i rozważyć aktualizację do nowszej, bezpiecznej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do punktu końcowego eksportu, monitorowanie logów pod kątem podejrzanych aktywności oraz przegląd uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji danych i szybkie wdrożenie poprawek.