CVE-2026-2879: Luka wtyczki GetGenie dla WordPress umożliwiająca nieautoryzowaną modyfikację postów
Wtyczka GetGenie dla WordPress do 4.3.2 umożliwia atakującym z uprawnieniami autora nadpisanie postów innych użytkowników. Zalecana aktualizacja i monitoring.
- CVSS
- 5.4 MEDIUM
- EPSS
- 20.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GetGenie dla WordPress do wersji 4.3.2 zawiera lukę typu Insecure Direct Object Reference w metodzie create() API REST GetGenieChat. Uwierzytelnieni użytkownicy z uprawnieniami autora i wyższymi mogą nadpisać dowolne posty innych użytkowników, zmieniając ich typ i autora.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą zmieniać zawartość postów innych użytkowników, w tym administratorów, co może prowadzić do utraty integralności danych i potencjalnego zakłócenia działania serwisu. Może to skutkować utratą zaufania użytkowników oraz koniecznością przywracania danych z kopii zapasowych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki GetGenie do wersji po 4.3.2, jeśli jest dostępna. W przypadku braku aktualizacji, ogranicz dostęp do funkcji API REST tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ przegląd uprawnień użytkowników. Regularnie sprawdzaj dostępność poprawek od dostawcy.