CVE-2026-1900: podatność w wtyczce Link Whisper dla WordPress
Link Whisper Free przed 0.9.1 umożliwia nieautoryzowane zmiany ustawień przez publiczny endpoint REST. Zalecana aktualizacja.
- CVSS
- 6.5 MEDIUM
- EPSS
- 8.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- link whisper
Co wiadomo
Wtyczka Link Whisper Free dla WordPress w wersjach przed 0.9.1 posiada publicznie dostępny endpoint REST, który umożliwia nieautoryzowaną aktualizację ustawień. Ta luka może prowadzić do niezamierzonych zmian konfiguracji bez uwierzytelnienia.
Wpływ biznesowy
Dla operatorów stron opartych na WordPress wykorzystujących wtyczkę Link Whisper, luka ta może skutkować nieautoryzowanymi modyfikacjami ustawień, co może wpłynąć na funkcjonalność i bezpieczeństwo witryny. Może to prowadzić do obniżenia zaufania użytkowników oraz potencjalnych problemów z integralnością danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Link Whisper do wersji 0.9.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do endpointów REST oraz monitorować logi pod kątem podejrzanych aktywności. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć odpowiednie środki zabezpieczające.