CVE-2026-33290: Błąd autoryzacji w WPGraphQL umożliwiający samodzielne zatwierdzanie komentarzy
W WPGraphQL przed 2.10.0 użytkownicy bez uprawnień mogą zmieniać status własnych komentarzy, omijając moderację. Aktualizuj wtyczkę, by zabezpieczyć stronę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W WPGraphQL przed wersją 2.10.0 istnieje luka pozwalająca uwierzytelnionym użytkownikom o niskich uprawnieniach na zmianę statusu moderacji własnych komentarzy bez wymaganych uprawnień. Umożliwia to obejście procesów moderacji i samodzielne zatwierdzanie treści.
Wpływ biznesowy
Ta luka w kontroli dostępu może prowadzić do publikacji niezweryfikowanych komentarzy, co obniża jakość i wiarygodność treści na stronie. Wpływa to na zarządzanie reputacją i może zwiększyć ryzyko publikacji nieodpowiednich lub szkodliwych treści. Operatorzy WordPress powinni zweryfikować użycie WPGraphQL i odpowiednio zareagować, aby zapobiec nadużyciom.
Rekomendowane działania administratora
Zaleca się aktualizację WPGraphQL do wersji 2.10.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do mutacji updateComment dla użytkowników o niskich uprawnieniach, przeglądaj logi aktywności komentarzy oraz monitoruj nietypowe zmiany statusów komentarzy. Priorytetyzuj wdrożenie poprawki w środowiskach produkcyjnych.