CVE-2026-2127: Wykonanie dowolnego shortcode wtyczki SiteOrigin Widgets Bundle dla WordPress
Luka w SiteOrigin Widgets Bundle umożliwia wykonanie dowolnych shortcode'ów przez użytkowników Subskrybentów. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 5.4 MEDIUM
- EPSS
- 20.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SiteOrigin Widgets Bundle dla WordPress do wersji 1.70.4 włącznie umożliwia uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wykonanie dowolnych shortcode'ów bez odpowiedniej weryfikacji uprawnień. Luka wynika z braku sprawdzenia uprawnień w funkcji obsługującej AJAX, co pozwala na nadużycie przez endpoint podglądu widgetu.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do wykonania nieautoryzowanych shortcode'ów, co może prowadzić do eskalacji uprawnień, wstrzyknięcia złośliwego kodu lub innych niepożądanych działań na stronie. Może to wpłynąć na integralność i bezpieczeństwo witryny oraz zasobów IT obsługujących WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SiteOrigin Widgets Bundle i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX odpowiedzialnej za podgląd widgetów, przeglądnąć logi pod kątem podejrzanych działań oraz ograniczyć ekspozycję strony, zwłaszcza elementów wykorzystujących Post Carousel. Priorytetowo traktuj aktualizacje i monitoruj aktywność użytkowników z poziomem Subskrybenta i wyższym.