CVE-2026-4126: Ujawnienie wrażliwych danych w wtyczce Table Manager dla WordPress
Podatność CVE-2026-4126 w Table Manager dla WordPress pozwala na wyciek wrażliwych danych z bazy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Table Manager dla WordPress do wersji 1.0.0 umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor dostęp do dowolnych tabel bazy danych poprzez shortcode 'table_manager'. Brak odpowiedniej weryfikacji nazw tabel pozwala na wyświetlenie wszystkich danych z wybranych tabel na froncie strony.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą uzyskać dostęp do poufnych informacji przechowywanych w bazie danych WordPress, co może prowadzić do wycieku danych i naruszenia prywatności. Właściciele stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z nieautoryzowanym dostępem do danych i potencjalne konsekwencje dla reputacji i zgodności z regulacjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Table Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowych zapytań do bazy danych. Warto również rozważyć tymczasowe wyłączenie funkcji shortcode 'table_manager' do czasu usunięcia podatności.