CVE-2026-1582: WP All Export narażony na wyciek wrażliwych danych przez błąd porównania tokenów

WP All Export do 1.4.14 ma lukę pozwalającą na nieautoryzowany dostęp do wrażliwych danych przez błąd w porównaniu tokenów bezpieczeństwa.
CVE-2026-1582CVSS 3.7Web

CVE-2026-1582: WP All Export narażony na wyciek wrażliwych danych przez błąd porównania tokenów

WP All Export do 1.4.14 ma lukę pozwalającą na nieautoryzowany dostęp do wrażliwych danych przez błąd w porównaniu tokenów bezpieczeństwa.

CVSS
3.7 LOW
EPSS
20.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP All Export dla WordPress do wersji 1.4.14 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do plików eksportu zawierających dane wrażliwe. Problem wynika z błędu w porównaniu tokenów bezpieczeństwa, gdzie użyto luźnego porównania (==) zamiast ścisłego (===), co pozwala na obejście uwierzytelniania przez atakujących wykorzystujących tzw. "magic hash".

Wpływ biznesowy

Luka może prowadzić do ujawnienia poufnych informacji, takich jak dane osobowe, informacje biznesowe czy dane z bazy danych, co stanowi ryzyko dla prywatności i bezpieczeństwa organizacji korzystających z tej wtyczki. Atakujący mogą pobrać wrażliwe pliki eksportu bez konieczności uwierzytelnienia, co może skutkować naruszeniem danych i potencjalnymi konsekwencjami prawnymi.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP All Export i rozważyć aktualizację do nowszej, bezpiecznej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do punktu końcowego eksportu, monitorowanie logów pod kątem podejrzanych aktywności oraz przegląd uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji danych i szybkie wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS