Luka wtyczki RockPress dla WordPress umożliwia nieautoryzowane działania AJAX

Wtyczka RockPress dla WordPress do wersji 1.0.17 umożliwia nieautoryzowane działania AJAX przez uwierzytelnionych użytkowników. Zalecana aktualizacja i monitoring.
CVE-2026-3550CVSS 5.3Web

Luka wtyczki RockPress dla WordPress umożliwia nieautoryzowane działania AJAX

Wtyczka RockPress dla WordPress do wersji 1.0.17 umożliwia nieautoryzowane działania AJAX przez uwierzytelnionych użytkowników. Zalecana aktualizacja i monitoring.

CVSS
5.3 MEDIUM
EPSS
32.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RockPress dla WordPress do wersji 1.0.17 ma lukę polegającą na braku odpowiednich kontroli uprawnień w wielu akcjach AJAX. Każdy uwierzytelniony użytkownik, nawet z poziomu subskrybenta, może wykorzystać ujawniony nonce do wywoływania operacji importu, resetowania danych importu oraz sprawdzania statusu usług.

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą wywołać zasobożerne operacje importu, resetować dane śledzenia importu oraz wykonywać testy połączeń systemowych, które powinny być dostępne tylko administratorom. Może to prowadzić do zakłóceń działania witryny, utraty danych konfiguracyjnych oraz obciążenia zasobów serwera.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki RockPress do wersji po 1.0.17, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych działań AJAX oraz rozważyć tymczasowe wyłączenie wtyczki. Regularnie przeglądaj aktualizacje od dostawcy i stosuj poprawki bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS