CVE-2026-6206: Luka wtyczki MW WP Form dla WordPress umożliwiająca wyciek informacji

Luka w wtyczce MW WP Form dla WordPress umożliwia nieautoryzowany dostęp do prywatnych i chronionych wpisów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-6206CVSS 5.3CMS

CVE-2026-6206: Luka wtyczki MW WP Form dla WordPress umożliwiająca wyciek informacji

Luka w wtyczce MW WP Form dla WordPress umożliwia nieautoryzowany dostęp do prywatnych i chronionych wpisów. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
27.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MW WP Form dla WordPress w wersjach do 5.1.2 włącznie posiada lukę w funkcji _get_post_property_from_querystring(), która pozwala nieautoryzowanym atakującym na dostęp do danych z chronionych hasłem, prywatnych lub roboczych wpisów. Luka wynika z niewystarczających ograniczeń dotyczących dozwolonych postów.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego ujawnienia poufnych informacji zawartych w prywatnych lub chronionych wpisach na stronach WordPress korzystających z tej wtyczki. Może to naruszyć prywatność danych i wpłynąć na reputację organizacji, zwłaszcza jeśli wrażliwe dane zostaną ujawnione. Operatorzy powinni ocenić ryzyko i priorytetyzować działania naprawcze.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MW WP Form u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego i monitorować logi pod kątem podejrzanej aktywności. W przypadku braku natychmiastowej aktualizacji należy rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie jej funkcjonalności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS