CVE-2026-1946: Luka w wtyczce GW AI Website Builder dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce GW AI Website Builder umożliwia nieautoryzowane odłączenie od GravityWrite przez użytkowników z poziomem Subskrybenta i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GW AI Website Builder dla WordPress do wersji 1.0.1 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji gwaiwebu_gravitywrite_disconnect_handler(). Umożliwia to atakującym z poziomem dostępu Subskrybenta lub wyższym odłączenie wtyczki od GravityWrite poprzez akcję AJAX 'gwaiwebu_gravitywrite_disconnect'.
Wpływ biznesowy
Luka pozwala na nieautoryzowaną modyfikację konfiguracji wtyczki, co może prowadzić do zakłócenia działania serwisu opartego na WordPress. Atakujący z niskim poziomem uprawnień mogą ingerować w integrację z GravityWrite, co może wpłynąć na funkcjonalność i stabilność strony internetowej. W efekcie może to obniżyć zaufanie użytkowników i wpłynąć na reputację firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki GW AI Website Builder i rozważyć aktualizację do nowszej wersji, jeśli jest dostępna. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do poziomu wyższego niż Subskrybent oraz monitorowanie logów pod kątem podejrzanych działań związanych z akcją AJAX 'gwaiwebu_gravitywrite_disconnect'. Warto także przeprowadzić przegląd uprawnień użytkowników i wdrożyć zasadę najmniejszych uprawnień.