Luka wtyczki LeadConnector WordPress umożliwia nadpisanie danych bez autoryzacji

Wtyczka LeadConnector WordPress przed 3.0.22 umożliwia nieautoryzowane nadpisanie danych przez REST API. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1890CVSS 5.3CMS

Luka wtyczki LeadConnector WordPress umożliwia nadpisanie danych bez autoryzacji

Wtyczka LeadConnector WordPress przed 3.0.22 umożliwia nieautoryzowane nadpisanie danych przez REST API. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
48.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LeadConnector dla WordPress w wersjach przed 3.0.22 posiada lukę w zabezpieczeniach REST API, która pozwala nieautoryzowanym użytkownikom na wywołanie określonej trasy i nadpisanie istniejących danych. Luka ma średni poziom zagrożenia (CVSS 5.3).

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki LeadConnector istnieje ryzyko nieautoryzowanej modyfikacji danych przez osoby trzecie, co może prowadzić do utraty integralności informacji i potencjalnych zakłóceń w działaniu serwisu. Wykorzystanie tej luki może wpłynąć na zaufanie użytkowników i wymaga szybkiego działania w celu zabezpieczenia środowiska.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LeadConnector i jej instalację do wersji 3.0.22 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do REST API oraz monitorować logi pod kątem podejrzanych wywołań. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS