CVE-2026-4338: luka w wtyczce ActivityPub dla WordPress umożliwiająca dostęp do nieopublikowanych postów
Wtyczka ActivityPub dla WordPress przed 8.0.2 umożliwia nieautoryzowany dostęp do szkiców i zaplanowanych postów. Zalecana aktualizacja.
- CVSS
- 7.5 HIGH
- EPSS
- 27.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- activitypub
Co wiadomo
Wtyczka ActivityPub dla WordPress w wersjach przed 8.0.2 nieprawidłowo filtrowała posty do wyświetlenia, co pozwalało nieautoryzowanym użytkownikom na dostęp do szkiców, postów zaplanowanych oraz oczekujących na publikację. Luka ta została oceniona jako poważna (CVSS 7.5).
Wpływ biznesowy
Nieautoryzowany dostęp do nieopublikowanych treści może prowadzić do wycieku poufnych informacji lub zakłócenia planowanych publikacji, co wpływa na reputację i kontrolę nad zawartością witryny. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma autorami i redaktorami.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki ActivityPub do wersji 8.0.2 lub nowszej udostępnionej przez Automattic. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem nieautoryzowanych prób dostępu do szkiców i zaplanowanych postów. Dodatkowo, należy przeprowadzić przegląd uprawnień użytkowników i wprowadzić polityki minimalnego dostępu.