CVE-2026-2504: Dealia – Request a quote WordPress Plugin podatny na nieautoryzowaną modyfikację danych
Wtyczka Dealia – Request a quote dla WordPressa do wersji 1.0.7 umożliwia użytkownikom Contributor i wyższym nieautoryzowaną zmianę konfiguracji przez brak odpowiednich kontroli uprawnień.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Dealia – Request a quote dla WordPressa do wersji 1.0.7 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami Contributor i wyższymi nieautoryzowaną zmianę konfiguracji. Problem wynika z braku odpowiednich kontroli uprawnień w obsłudze AJAX oraz ujawnienia tokena admina (nonce).
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą zmienić ustawienia wtyczki, co może prowadzić do niepożądanych zmian w funkcjonalności strony lub potencjalnego naruszenia integralności danych. Dla właścicieli infrastruktury WordPress oznacza to ryzyko nieautoryzowanych modyfikacji bez konieczności posiadania pełnych uprawnień administratora.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami Contributor i wyższymi, monitorować logi aktywności oraz przeprowadzić audyt konfiguracji wtyczki. Priorytetem jest weryfikacja i poprawa kontroli uprawnień w środowisku WordPress.