CVE-2026-1867: Luka wtyczki WordPress Guest posting umożliwiająca wyciek danych formularzy

Luka w wtyczce WordPress Guest posting przed 5.0.6 umożliwia nieautoryzowany wyciek danych formularzy i adresu e-mail administratora. Aktualizuj wtyczkę.
CVE-2026-1867CVSS 5.9CMS

CVE-2026-1867: Luka wtyczki WordPress Guest posting umożliwiająca wyciek danych formularzy

Luka w wtyczce WordPress Guest posting przed 5.0.6 umożliwia nieautoryzowany wyciek danych formularzy i adresu e-mail administratora. Aktualizuj wtyczkę.

CVSS
5.9 MEDIUM
EPSS
12.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Guest posting / Frontend Posting / Front Editor w wersjach przed 5.0.6 pozwala na przekazanie parametru URL do regeneracji pliku .json z danymi demo. Jeśli administrator zmodyfikuje formularz demo i włączy powiadomienia admina, nieautoryzowany atakujący może wyeksportować i pobrać wszystkie dane formularza, w tym adres e-mail administratora.

Wpływ biznesowy

Ta luka może prowadzić do ujawnienia poufnych danych konfiguracyjnych formularzy oraz adresu e-mail administratora, co zwiększa ryzyko dalszych ataków phishingowych lub socjotechnicznych. Operatorzy IT powinni traktować to jako średnie zagrożenie, które może naruszyć prywatność i bezpieczeństwo danych w środowisku WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Guest posting / Frontend Posting / Front Editor do wersji 5.0.6 lub nowszej. W międzyczasie warto ograniczyć dostęp do funkcji regeneracji pliku .json, przeglądnąć i zrewidować ustawienia powiadomień administratora oraz monitorować logi pod kątem nieautoryzowanych prób eksportu danych. Priorytetowo należy ocenić ekspozycję wtyczki na publicznym interfejsie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS