Luka wtyczki Punnel – Landing Page Builder dla WordPress umożliwia nadpisanie konfiguracji i manipulację treścią

Wtyczka Punnel do WordPress ma lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta nadpisać konfigurację i zmieniać zawartość strony. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-3645CVSS 5.3Web

Luka wtyczki Punnel – Landing Page Builder dla WordPress umożliwia nadpisanie konfiguracji i manipulację treścią

Wtyczka Punnel do WordPress ma lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta nadpisać konfigurację i zmieniać zawartość strony. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
21.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Punnel – Landing Page Builder dla WordPress do wersji 1.3.1 ma lukę brakującej autoryzacji w funkcji save_config(), co pozwala użytkownikom z uprawnieniami Subskrybenta i wyższymi na nadpisanie całej konfiguracji, w tym klucza API. Atakujący mogą następnie wykorzystać publiczne API wtyczki do tworzenia, edytowania lub usuwania treści na stronie.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowanym, choć uwierzytelnionym użytkownikom manipulację konfiguracją wtyczki i kontrolę nad zawartością witryny, co może prowadzić do deface’u strony, wprowadzenia złośliwych treści lub zakłócenia działania serwisu. Wpływa to na integralność i dostępność zasobów webowych, zwiększając ryzyko utraty zaufania użytkowników i potencjalnych strat biznesowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Punnel i ich instalację. W międzyczasie ograniczyć dostęp do kont z uprawnieniami Subskrybenta i wyższymi, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Przeprowadzić audyt konfiguracji i kluczy API po aktualizacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS