CVE-2026-5335: Magic Export & Import WordPress - wyciek danych przez publiczny dostęp do plików CSV

Wtyczka Magic Export & Import WordPress przed 1.2.0 umożliwia publiczny dostęp do plików CSV, co grozi wyciekiem danych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-5335CVSS 5.3CMS

CVE-2026-5335: Magic Export & Import WordPress - wyciek danych przez publiczny dostęp do plików CSV

Wtyczka Magic Export & Import WordPress przed 1.2.0 umożliwia publiczny dostęp do plików CSV, co grozi wyciekiem danych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
18.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Magic Export & Import dla WordPress w wersjach przed 1.2.0 zapisuje eksportowane pliki CSV w lokalizacji dostępnej publicznie, co umożliwia nieautoryzowany dostęp do wrażliwych informacji użytkowników. Luka ta może prowadzić do wycieku danych osobowych.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z tej wtyczki istnieje ryzyko niezamierzonego ujawnienia danych użytkowników, co może skutkować naruszeniem prywatności i potencjalnymi konsekwencjami prawnymi. Incydent może również wpłynąć na reputację firmy oraz wymagać dodatkowych zasobów na reakcję i naprawę.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji zainstalowanej wtyczki Magic Export & Import i aktualizację do wersji 1.2.0 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do katalogu z eksportowanymi plikami CSV, przeglądnąć logi pod kątem nieautoryzowanych dostępów oraz monitorować system pod kątem podejrzanej aktywności. Priorytetowo traktuj wdrożenie poprawek i zabezpieczeń zgodnie z zaleceniami producenta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS