CVE-2026-1916: WPGSI WordPress Plugin narażony na nieautoryzowaną modyfikację danych

Wtyczka WPGSI WordPress do wersji 3.8.3 umożliwia nieautoryzowany dostęp do REST API, co grozi modyfikacją i utratą danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1916CVSS 7.5Web

CVE-2026-1916: WPGSI WordPress Plugin narażony na nieautoryzowaną modyfikację danych

Wtyczka WPGSI WordPress do wersji 3.8.3 umożliwia nieautoryzowany dostęp do REST API, co grozi modyfikacją i utratą danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
28.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPGSI: Spreadsheet Integration dla WordPress do wersji 3.8.3 posiada krytyczną lukę umożliwiającą nieautoryzowany dostęp do funkcji REST API, co pozwala na tworzenie, modyfikację i usuwanie wpisów bez uwierzytelnienia. Problem wynika z braku odpowiednich kontroli uprawnień oraz nieszyfrowanego mechanizmu tokenów opartych na łatwo dostępnych danych.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 7.5) może prowadzić do poważnych naruszeń integralności treści na stronach WordPress, w tym nieautoryzowanych zmian i usunięć danych. Operatorzy witryn korzystających z tej wtyczki powinni traktować zagrożenie priorytetowo, gdyż atakujący mogą wykorzystać publicznie dostępne informacje do przejęcia kontroli nad zawartością serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPGSI u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji REST API wtyczki, przeprowadzić przegląd logów pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto zweryfikować i zabezpieczyć dane administratora, zwłaszcza adres e-mail, aby utrudnić ataki oparte na fałszowaniu tokenów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS