CVE-2026-2515: Hostinger Reach dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w Hostinger Reach do WordPress pozwala użytkownikom z uprawnieniami subskrybenta na zmianę klucza API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Hostinger Reach – AI-Powered Email Marketing dla WordPress do wersji 1.3.8 ma lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowaną zmianę klucza API w bazie danych. Luka występuje, gdy wtyczka nie jest połączona z witryną i brak jest klucza API.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą zmienić klucz API w bazie danych, co może prowadzić do nieautoryzowanego dostępu do funkcji wtyczki i potencjalnych nadużyć w kampaniach e-mail marketingowych. Wpływa to na bezpieczeństwo danych i integralność komunikacji marketingowej w środowisku WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Hostinger Reach i jej instalację. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitoruj logi pod kątem podejrzanych działań związanych z akcją 'hostinger_reach_connection_notice_action'. Warto również rozważyć tymczasowe odłączenie wtyczki, jeśli nie jest niezbędna.