CVE-2026-1900: podatność w wtyczce Link Whisper dla WordPress

Link Whisper Free przed 0.9.1 umożliwia nieautoryzowane zmiany ustawień przez publiczny endpoint REST. Zalecana aktualizacja.
CVE-2026-1900CVSS 6.5CMS

CVE-2026-1900: podatność w wtyczce Link Whisper dla WordPress

Link Whisper Free przed 0.9.1 umożliwia nieautoryzowane zmiany ustawień przez publiczny endpoint REST. Zalecana aktualizacja.

CVSS
6.5 MEDIUM
EPSS
8.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
link whisper

Co wiadomo

Wtyczka Link Whisper Free dla WordPress w wersjach przed 0.9.1 posiada publicznie dostępny endpoint REST, który umożliwia nieautoryzowaną aktualizację ustawień. Ta luka może prowadzić do niezamierzonych zmian konfiguracji bez uwierzytelnienia.

Wpływ biznesowy

Dla operatorów stron opartych na WordPress wykorzystujących wtyczkę Link Whisper, luka ta może skutkować nieautoryzowanymi modyfikacjami ustawień, co może wpłynąć na funkcjonalność i bezpieczeństwo witryny. Może to prowadzić do obniżenia zaufania użytkowników oraz potencjalnych problemów z integralnością danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Link Whisper do wersji 0.9.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do endpointów REST oraz monitorować logi pod kątem podejrzanych aktywności. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS