CVE-2026-33290: Błąd autoryzacji w WPGraphQL umożliwiający samodzielne zatwierdzanie komentarzy

W WPGraphQL przed 2.10.0 użytkownicy bez uprawnień mogą zmieniać status własnych komentarzy, omijając moderację. Aktualizuj wtyczkę, by zabezpieczyć stronę.
CVE-2026-33290CVSS 4.3Web

CVE-2026-33290: Błąd autoryzacji w WPGraphQL umożliwiający samodzielne zatwierdzanie komentarzy

W WPGraphQL przed 2.10.0 użytkownicy bez uprawnień mogą zmieniać status własnych komentarzy, omijając moderację. Aktualizuj wtyczkę, by zabezpieczyć stronę.

CVSS
4.3 MEDIUM
EPSS
7.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W WPGraphQL przed wersją 2.10.0 istnieje luka pozwalająca uwierzytelnionym użytkownikom o niskich uprawnieniach na zmianę statusu moderacji własnych komentarzy bez wymaganych uprawnień. Umożliwia to obejście procesów moderacji i samodzielne zatwierdzanie treści.

Wpływ biznesowy

Ta luka w kontroli dostępu może prowadzić do publikacji niezweryfikowanych komentarzy, co obniża jakość i wiarygodność treści na stronie. Wpływa to na zarządzanie reputacją i może zwiększyć ryzyko publikacji nieodpowiednich lub szkodliwych treści. Operatorzy WordPress powinni zweryfikować użycie WPGraphQL i odpowiednio zareagować, aby zapobiec nadużyciom.

Rekomendowane działania administratora

Zaleca się aktualizację WPGraphQL do wersji 2.10.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do mutacji updateComment dla użytkowników o niskich uprawnieniach, przeglądaj logi aktywności komentarzy oraz monitoruj nietypowe zmiany statusów komentarzy. Priorytetyzuj wdrożenie poprawki w środowiskach produkcyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS