CVE-2026-3552: Błąd weryfikacji uprawnień w wtyczce SurfLink dla WordPress

Luka CVE-2026-3552 w wtyczce SurfLink dla WordPress pozwala użytkownikom Subskrybenta na modyfikację danych i może powodować niedostępność stron oraz problemy SEO.
CVE-2026-3552CVSS 4.3Web

CVE-2026-3552: Błąd weryfikacji uprawnień w wtyczce SurfLink dla WordPress

Luka CVE-2026-3552 w wtyczce SurfLink dla WordPress pozwala użytkownikom Subskrybenta na modyfikację danych i może powodować niedostępność stron oraz problemy SEO.

CVSS
4.3 MEDIUM
EPSS
11.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SurfLink - Ultimate Link Manager dla WordPress do wersji 2.6.0 posiada lukę umożliwiającą modyfikację danych bez odpowiednich uprawnień. Brak sprawdzenia uprawnień i weryfikacji nonce w funkcji ajax_import_410 pozwala użytkownikom z poziomem Subskrybenta na importowanie dowolnych URL-i do bazy 410 Gone.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą wprowadzić adresy URL powodujące zwracanie przez serwis odpowiedzi HTTP 410 Gone, co może skutkować niedostępnością ważnych stron dla użytkowników oraz negatywnie wpłynąć na pozycjonowanie w wyszukiwarkach. Może to prowadzić do utraty ruchu i obniżenia widoczności witryny w wynikach wyszukiwania.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SurfLink i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta oraz monitorować logi pod kątem nietypowych działań związanych z importem URL-i. Warto również rozważyć tymczasowe wyłączenie funkcji ajax_import_410 lub zastosowanie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS