CVE-2026-1944: Luka w wtyczce CallbackKiller dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w wtyczce CallbackKiller WordPress pozwala na nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CallbackKiller dla WordPress do wersji 1.2 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym modyfikację ustawień identyfikatora strony poprzez brak odpowiedniej weryfikacji uprawnień w funkcji cbk_save(). Atak przeprowadzany jest za pomocą akcji AJAX 'cbk_save_v1'.
Wpływ biznesowy
Luka ta może prowadzić do zmiany krytycznych ustawień wtyczki, co może wpłynąć na funkcjonowanie strony internetowej oraz potencjalnie umożliwić dalsze ataki lub manipulacje. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie wykorzystywana do zarządzania funkcjami strony.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CallbackKiller i ich zastosowanie. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji AJAX związanych z wtyczką, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.