CVE-2026-2515: Hostinger Reach dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w Hostinger Reach do WordPress pozwala użytkownikom z uprawnieniami subskrybenta na zmianę klucza API. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2515CVSS 5.3Web

CVE-2026-2515: Hostinger Reach dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w Hostinger Reach do WordPress pozwala użytkownikom z uprawnieniami subskrybenta na zmianę klucza API. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
30.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Hostinger Reach – AI-Powered Email Marketing dla WordPress do wersji 1.3.8 ma lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowaną zmianę klucza API w bazie danych. Luka występuje, gdy wtyczka nie jest połączona z witryną i brak jest klucza API.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą zmienić klucz API w bazie danych, co może prowadzić do nieautoryzowanego dostępu do funkcji wtyczki i potencjalnych nadużyć w kampaniach e-mail marketingowych. Wpływa to na bezpieczeństwo danych i integralność komunikacji marketingowej w środowisku WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Hostinger Reach i jej instalację. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitoruj logi pod kątem podejrzanych działań związanych z akcją 'hostinger_reach_connection_notice_action'. Warto również rozważyć tymczasowe odłączenie wtyczki, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS