CVE-2026-2126: Błąd nieprawidłowej autoryzacji w wtyczce User Submitted Posts dla WordPress
Wtyczka User Submitted Posts dla WordPress ma lukę pozwalającą na nieautoryzowane przypisywanie postów do kategorii. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Submitted Posts – Enable Users to Submit Posts from the Front End dla WordPress do wersji 20260113 jest podatna na błąd nieprawidłowej autoryzacji. Funkcja usp_get_submitted_category() akceptuje kategorie przesłane przez użytkownika bez weryfikacji, co pozwala nieautoryzowanym atakującym przypisywać posty do dowolnych, także ograniczonych kategorii.
Wpływ biznesowy
Ta luka umożliwia atakującym bez uwierzytelnienia manipulowanie kategoriami przesyłanych postów, co może prowadzić do publikacji treści w niezamierzonych lub chronionych sekcjach serwisu. Może to wpłynąć na reputację firmy oraz wymagać dodatkowych zasobów na monitorowanie i korektę nieautoryzowanych wpisów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć możliwość przesyłania postów z niezweryfikowanych źródeł, monitorować logi serwera pod kątem podejrzanych żądań POST oraz przejrzeć konfigurację dozwolonych kategorii w ustawieniach wtyczki.