CVE-2026-1946: Luka w wtyczce GW AI Website Builder dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce GW AI Website Builder umożliwia nieautoryzowane odłączenie od GravityWrite przez użytkowników z poziomem Subskrybenta i wyższym.
CVE-2026-1946CVSS 4.3Web

CVE-2026-1946: Luka w wtyczce GW AI Website Builder dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce GW AI Website Builder umożliwia nieautoryzowane odłączenie od GravityWrite przez użytkowników z poziomem Subskrybenta i wyższym.

CVSS
4.3 MEDIUM
EPSS
12.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GW AI Website Builder dla WordPress do wersji 1.0.1 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji gwaiwebu_gravitywrite_disconnect_handler(). Umożliwia to atakującym z poziomem dostępu Subskrybenta lub wyższym odłączenie wtyczki od GravityWrite poprzez akcję AJAX 'gwaiwebu_gravitywrite_disconnect'.

Wpływ biznesowy

Luka pozwala na nieautoryzowaną modyfikację konfiguracji wtyczki, co może prowadzić do zakłócenia działania serwisu opartego na WordPress. Atakujący z niskim poziomem uprawnień mogą ingerować w integrację z GravityWrite, co może wpłynąć na funkcjonalność i stabilność strony internetowej. W efekcie może to obniżyć zaufanie użytkowników i wpłynąć na reputację firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki GW AI Website Builder i rozważyć aktualizację do nowszej wersji, jeśli jest dostępna. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do poziomu wyższego niż Subskrybent oraz monitorowanie logów pod kątem podejrzanych działań związanych z akcją AJAX 'gwaiwebu_gravitywrite_disconnect'. Warto także przeprowadzić przegląd uprawnień użytkowników i wdrożyć zasadę najmniejszych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS