CVE-2026-1916: WPGSI WordPress Plugin narażony na nieautoryzowaną modyfikację danych
Wtyczka WPGSI WordPress do wersji 3.8.3 umożliwia nieautoryzowany dostęp do REST API, co grozi modyfikacją i utratą danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 28.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPGSI: Spreadsheet Integration dla WordPress do wersji 3.8.3 posiada krytyczną lukę umożliwiającą nieautoryzowany dostęp do funkcji REST API, co pozwala na tworzenie, modyfikację i usuwanie wpisów bez uwierzytelnienia. Problem wynika z braku odpowiednich kontroli uprawnień oraz nieszyfrowanego mechanizmu tokenów opartych na łatwo dostępnych danych.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 7.5) może prowadzić do poważnych naruszeń integralności treści na stronach WordPress, w tym nieautoryzowanych zmian i usunięć danych. Operatorzy witryn korzystających z tej wtyczki powinni traktować zagrożenie priorytetowo, gdyż atakujący mogą wykorzystać publicznie dostępne informacje do przejęcia kontroli nad zawartością serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPGSI u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji REST API wtyczki, przeprowadzić przegląd logów pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto zweryfikować i zabezpieczyć dane administratora, zwłaszcza adres e-mail, aby utrudnić ataki oparte na fałszowaniu tokenów.