CVE-2026-2127: Wykonanie dowolnego shortcode wtyczki SiteOrigin Widgets Bundle dla WordPress

Luka w SiteOrigin Widgets Bundle umożliwia wykonanie dowolnych shortcode'ów przez użytkowników Subskrybentów. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-2127CVSS 5.4Web

CVE-2026-2127: Wykonanie dowolnego shortcode wtyczki SiteOrigin Widgets Bundle dla WordPress

Luka w SiteOrigin Widgets Bundle umożliwia wykonanie dowolnych shortcode'ów przez użytkowników Subskrybentów. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
5.4 MEDIUM
EPSS
20.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SiteOrigin Widgets Bundle dla WordPress do wersji 1.70.4 włącznie umożliwia uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wykonanie dowolnych shortcode'ów bez odpowiedniej weryfikacji uprawnień. Luka wynika z braku sprawdzenia uprawnień w funkcji obsługującej AJAX, co pozwala na nadużycie przez endpoint podglądu widgetu.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do wykonania nieautoryzowanych shortcode'ów, co może prowadzić do eskalacji uprawnień, wstrzyknięcia złośliwego kodu lub innych niepożądanych działań na stronie. Może to wpłynąć na integralność i bezpieczeństwo witryny oraz zasobów IT obsługujących WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SiteOrigin Widgets Bundle i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX odpowiedzialnej za podgląd widgetów, przeglądnąć logi pod kątem podejrzanych działań oraz ograniczyć ekspozycję strony, zwłaszcza elementów wykorzystujących Post Carousel. Priorytetowo traktuj aktualizacje i monitoruj aktywność użytkowników z poziomem Subskrybenta i wyższym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS