CVE-2026-2022: Nieautoryzowany dostęp do danych w wtyczce Smart Forms dla WordPress

Luka w wtyczce Smart Forms WordPress umożliwia dostęp do danych kampanii darowizn przez użytkowników z poziomem Subskrybenta. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2022CVSS 4.3Web

CVE-2026-2022: Nieautoryzowany dostęp do danych w wtyczce Smart Forms dla WordPress

Luka w wtyczce Smart Forms WordPress umożliwia dostęp do danych kampanii darowizn przez użytkowników z poziomem Subskrybenta. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
16.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Smart Forms dla WordPress do wersji 2.6.99 ma lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym dostęp do danych kampanii darowizn poprzez brak sprawdzenia uprawnień w akcji AJAX 'rednao_smart_forms_get_campaigns'.

Wpływ biznesowy

Atakujący z kontem o minimalnych uprawnieniach mogą uzyskać dostęp do poufnych informacji o kampaniach darowizn, takich jak identyfikatory i nazwy kampanii. Może to prowadzić do naruszenia prywatności danych i potencjalnego wykorzystania tych informacji w dalszych atakach lub nadużyciach. Właściciele stron powinni zwrócić uwagę na tę lukę, aby chronić dane swoich użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Smart Forms i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX tylko do zaufanych użytkowników oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS