CVE-2026-1671: Nieautoryzowany dostęp do danych w wtyczce Activity Log for WordPress

Luka w Activity Log for WordPress pozwala użytkownikom Subskrybenta na dostęp do poufnych danych. Zalecana aktualizacja wtyczki.
CVE-2026-1671CVSS 6.5CMS

CVE-2026-1671: Nieautoryzowany dostęp do danych w wtyczce Activity Log for WordPress

Luka w Activity Log for WordPress pozwala użytkownikom Subskrybenta na dostęp do poufnych danych. Zalecana aktualizacja wtyczki.

CVSS
6.5 MEDIUM
EPSS
20.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Activity Log for WordPress do wersji 1.2.8 ma lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym dostęp do wrażliwych danych w logach, takich jak hasła administratorów. Problem wynika z braku sprawdzenia uprawnień w funkcji winter_activity_log_action().

Wpływ biznesowy

Luka może prowadzić do wycieku poufnych informacji, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący z niskim poziomem dostępu mogą uzyskać dane wyższych rangą użytkowników, co zwiększa ryzyko eskalacji uprawnień i dalszych ataków. Operatorzy CMS powinni traktować tę lukę jako istotne zagrożenie dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do wersji po 1.2.8, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi pod kątem nieautoryzowanych działań. Przegląd konfiguracji uprawnień i audyt bezpieczeństwa są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS