CVE-2026-1867: Luka wtyczki WordPress Guest posting umożliwiająca wyciek danych formularzy
Luka w wtyczce WordPress Guest posting przed 5.0.6 umożliwia nieautoryzowany wyciek danych formularzy i adresu e-mail administratora. Aktualizuj wtyczkę.
- CVSS
- 5.9 MEDIUM
- EPSS
- 12.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Guest posting / Frontend Posting / Front Editor w wersjach przed 5.0.6 pozwala na przekazanie parametru URL do regeneracji pliku .json z danymi demo. Jeśli administrator zmodyfikuje formularz demo i włączy powiadomienia admina, nieautoryzowany atakujący może wyeksportować i pobrać wszystkie dane formularza, w tym adres e-mail administratora.
Wpływ biznesowy
Ta luka może prowadzić do ujawnienia poufnych danych konfiguracyjnych formularzy oraz adresu e-mail administratora, co zwiększa ryzyko dalszych ataków phishingowych lub socjotechnicznych. Operatorzy IT powinni traktować to jako średnie zagrożenie, które może naruszyć prywatność i bezpieczeństwo danych w środowisku WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Guest posting / Frontend Posting / Front Editor do wersji 5.0.6 lub nowszej. W międzyczasie warto ograniczyć dostęp do funkcji regeneracji pliku .json, przeglądnąć i zrewidować ustawienia powiadomień administratora oraz monitorować logi pod kątem nieautoryzowanych prób eksportu danych. Priorytetowo należy ocenić ekspozycję wtyczki na publicznym interfejsie.