CVE-2026-4338: luka w wtyczce ActivityPub dla WordPress umożliwiająca dostęp do nieopublikowanych postów

Wtyczka ActivityPub dla WordPress przed 8.0.2 umożliwia nieautoryzowany dostęp do szkiców i zaplanowanych postów. Zalecana aktualizacja.
CVE-2026-4338CVSS 7.5CMS

CVE-2026-4338: luka w wtyczce ActivityPub dla WordPress umożliwiająca dostęp do nieopublikowanych postów

Wtyczka ActivityPub dla WordPress przed 8.0.2 umożliwia nieautoryzowany dostęp do szkiców i zaplanowanych postów. Zalecana aktualizacja.

CVSS
7.5 HIGH
EPSS
27.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
activitypub

Co wiadomo

Wtyczka ActivityPub dla WordPress w wersjach przed 8.0.2 nieprawidłowo filtrowała posty do wyświetlenia, co pozwalało nieautoryzowanym użytkownikom na dostęp do szkiców, postów zaplanowanych oraz oczekujących na publikację. Luka ta została oceniona jako poważna (CVSS 7.5).

Wpływ biznesowy

Nieautoryzowany dostęp do nieopublikowanych treści może prowadzić do wycieku poufnych informacji lub zakłócenia planowanych publikacji, co wpływa na reputację i kontrolę nad zawartością witryny. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma autorami i redaktorami.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki ActivityPub do wersji 8.0.2 lub nowszej udostępnionej przez Automattic. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem nieautoryzowanych prób dostępu do szkiców i zaplanowanych postów. Dodatkowo, należy przeprowadzić przegląd uprawnień użytkowników i wprowadzić polityki minimalnego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS