CVE-2026-1944: Luka w wtyczce CallbackKiller dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w wtyczce CallbackKiller WordPress pozwala na nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-1944CVSS 5.3Web

CVE-2026-1944: Luka w wtyczce CallbackKiller dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w wtyczce CallbackKiller WordPress pozwala na nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
26.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CallbackKiller dla WordPress do wersji 1.2 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym modyfikację ustawień identyfikatora strony poprzez brak odpowiedniej weryfikacji uprawnień w funkcji cbk_save(). Atak przeprowadzany jest za pomocą akcji AJAX 'cbk_save_v1'.

Wpływ biznesowy

Luka ta może prowadzić do zmiany krytycznych ustawień wtyczki, co może wpłynąć na funkcjonowanie strony internetowej oraz potencjalnie umożliwić dalsze ataki lub manipulacje. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie wykorzystywana do zarządzania funkcjami strony.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CallbackKiller i ich zastosowanie. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji AJAX związanych z wtyczką, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS