Błąd wtyczki Breeze dla WordPress umożliwia nieautoryzowany dostęp do poufnych informacji

Wtyczka Breeze dla WordPress do 2.5.2 umożliwia nieautoryzowany dostęp do prywatnych danych przez niewłaściwą weryfikację ciasteczek. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2128CVSS 5.3Web

Błąd wtyczki Breeze dla WordPress umożliwia nieautoryzowany dostęp do poufnych informacji

Wtyczka Breeze dla WordPress do 2.5.2 umożliwia nieautoryzowany dostęp do prywatnych danych przez niewłaściwą weryfikację ciasteczek. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
19.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Breeze dla WordPress w wersjach do 2.5.2 włącznie ma lukę pozwalającą na ujawnienie poufnych danych osobom nieuprawnionym. Problem wynika z niewłaściwej weryfikacji ciasteczka wordpress_logged_in_ przy włączonej opcji "Cache Logged-in Users", co umożliwia podszycie się pod administratora i dostęp do prywatnych treści.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą uzyskać dostęp do danych dostępnych tylko dla zalogowanych administratorów, takich jak prywatne posty, pasek administracyjny czy tokeny bezpieczeństwa WordPress. Może to prowadzić do wycieku wrażliwych informacji i potencjalnych dalszych ataków na infrastrukturę IT opartą na WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Breeze u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych ciasteczek i aktywności oraz priorytetyzować działania zabezpieczające w środowiskach korzystających z tej wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS