CVE-2026-2879: Luka wtyczki GetGenie dla WordPress umożliwiająca nieautoryzowaną modyfikację postów

Wtyczka GetGenie dla WordPress do 4.3.2 umożliwia atakującym z uprawnieniami autora nadpisanie postów innych użytkowników. Zalecana aktualizacja i monitoring.
CVE-2026-2879CVSS 5.4Web

CVE-2026-2879: Luka wtyczki GetGenie dla WordPress umożliwiająca nieautoryzowaną modyfikację postów

Wtyczka GetGenie dla WordPress do 4.3.2 umożliwia atakującym z uprawnieniami autora nadpisanie postów innych użytkowników. Zalecana aktualizacja i monitoring.

CVSS
5.4 MEDIUM
EPSS
20.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GetGenie dla WordPress do wersji 4.3.2 zawiera lukę typu Insecure Direct Object Reference w metodzie create() API REST GetGenieChat. Uwierzytelnieni użytkownicy z uprawnieniami autora i wyższymi mogą nadpisać dowolne posty innych użytkowników, zmieniając ich typ i autora.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą zmieniać zawartość postów innych użytkowników, w tym administratorów, co może prowadzić do utraty integralności danych i potencjalnego zakłócenia działania serwisu. Może to skutkować utratą zaufania użytkowników oraz koniecznością przywracania danych z kopii zapasowych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki GetGenie do wersji po 4.3.2, jeśli jest dostępna. W przypadku braku aktualizacji, ogranicz dostęp do funkcji API REST tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ przegląd uprawnień użytkowników. Regularnie sprawdzaj dostępność poprawek od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS