CVE-2026-3072: Luka wtyczki Media Library Assistant dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Media Library Assistant do WordPress umożliwia modyfikację danych przez użytkowników z poziomem Subskrybenta. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-3072CVSS 4.3Web

CVE-2026-3072: Luka wtyczki Media Library Assistant dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Media Library Assistant do WordPress umożliwia modyfikację danych przez użytkowników z poziomem Subskrybenta. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
9.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Media Library Assistant dla WordPress do wersji 3.33 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji mla_update_compat_fields_action(). Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym modyfikację terminów taksonomii dowolnych załączników.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą zmieniać taksonomie załączników, co może prowadzić do niezamierzonych zmian w organizacji i prezentacji treści na stronie. Może to wpłynąć na integralność danych i zaufanie użytkowników, a także utrudnić zarządzanie zasobami multimedialnymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Media Library Assistant i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS