CVE-2026-2504: Dealia – Request a quote WordPress Plugin podatny na nieautoryzowaną modyfikację danych

Wtyczka Dealia – Request a quote dla WordPressa do wersji 1.0.7 umożliwia użytkownikom Contributor i wyższym nieautoryzowaną zmianę konfiguracji przez brak odpowiednich kontroli uprawnień.
CVE-2026-2504CVSS 4.3Web

CVE-2026-2504: Dealia – Request a quote WordPress Plugin podatny na nieautoryzowaną modyfikację danych

Wtyczka Dealia – Request a quote dla WordPressa do wersji 1.0.7 umożliwia użytkownikom Contributor i wyższym nieautoryzowaną zmianę konfiguracji przez brak odpowiednich kontroli uprawnień.

CVSS
4.3 MEDIUM
EPSS
11.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Dealia – Request a quote dla WordPressa do wersji 1.0.7 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami Contributor i wyższymi nieautoryzowaną zmianę konfiguracji. Problem wynika z braku odpowiednich kontroli uprawnień w obsłudze AJAX oraz ujawnienia tokena admina (nonce).

Wpływ biznesowy

Atakujący z uprawnieniami Contributor lub wyższymi mogą zmienić ustawienia wtyczki, co może prowadzić do niepożądanych zmian w funkcjonalności strony lub potencjalnego naruszenia integralności danych. Dla właścicieli infrastruktury WordPress oznacza to ryzyko nieautoryzowanych modyfikacji bez konieczności posiadania pełnych uprawnień administratora.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami Contributor i wyższymi, monitorować logi aktywności oraz przeprowadzić audyt konfiguracji wtyczki. Priorytetem jest weryfikacja i poprawa kontroli uprawnień w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS