CVE-2026-3139: Luka w User Profile Builder umożliwiająca zmianę właściciela postów

Luka w User Profile Builder do WordPress pozwala na zmianę właściciela postów przez użytkowników z poziomem subskrybenta. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-3139CVSS 4.3CMS

CVE-2026-3139: Luka w User Profile Builder umożliwiająca zmianę właściciela postów

Luka w User Profile Builder do WordPress pozwala na zmianę właściciela postów przez użytkowników z poziomem subskrybenta. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
6.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Profile Builder dla WordPress w wersjach do 3.15.5 ma lukę typu Insecure Direct Object Reference w funkcji wppb_save_avatar_value(), co pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na zmianę właściciela dowolnych postów i załączników poprzez modyfikację pola 'post_author'.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą przejąć kontrolę nad treściami publikowanymi na stronie, co może prowadzić do nieautoryzowanych zmian w zawartości oraz potencjalnego naruszenia integralności danych. Może to wpłynąć na reputację firmy oraz wymagać dodatkowych zasobów na audyt i przywrócenie prawidłowego stanu serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki User Profile Builder i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych zmian właścicieli postów oraz przeprowadzić audyt istniejących treści pod kątem nieautoryzowanych modyfikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS