Luka wtyczki Business Directory dla WordPress umożliwia obejście autoryzacji

Luka wtyczki Business Directory dla WordPress pozwala na nieautoryzowaną edycję wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-1656CVSS 5.3Web

Luka wtyczki Business Directory dla WordPress umożliwia obejście autoryzacji

Luka wtyczki Business Directory dla WordPress pozwala na nieautoryzowaną edycję wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
24.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Business Directory dla WordPress do wersji 6.4.20 ma lukę pozwalającą nieautoryzowanym atakującym na modyfikację wpisów poprzez pominięcie sprawdzenia uprawnień. Atakujący mogą zmieniać tytuły, treści i adresy e-mail, wysyłając specjalnie spreparowane żądania AJAX z identyfikatorem wpisu.

Wpływ biznesowy

Luka umożliwia nieautoryzowaną edycję danych w katalogu biznesowym, co może prowadzić do dezinformacji, utraty zaufania użytkowników oraz potencjalnych nadużyć. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli katalog zawiera wrażliwe lub kluczowe informacje dla działalności.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Business Directory i jej instalację. W przypadku braku aktualizacji warto ograniczyć dostęp do funkcji AJAX odpowiedzialnych za edycję wpisów, monitorować logi pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS