CVE-2026-6441: Brak autoryzacji w wtyczce Canto dla WordPress
Luka CVE-2026-6441 w wtyczce Canto dla WordPress pozwala zalogowanym użytkownikom na modyfikację ustawień cron. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Canto dla WordPress w wersjach do 3.1.1 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji updateOptions(). Luka pozwala zalogowanym użytkownikom z poziomem subskrybenta i wyższym na modyfikację lub usunięcie opcji wtyczki dotyczących harmonogramu zadań cron.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą manipulować ustawieniami harmonogramu zadań wtyczki, co może prowadzić do nieprawidłowego działania zaplanowanych zadań WordPress. Może to wpłynąć na stabilność i funkcjonalność witryny, zwłaszcza jeśli wtyczka jest kluczowa dla operacji serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Canto u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do kont użytkowników oraz monitorować logi pod kątem nieautoryzowanych zmian konfiguracji. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe mechanizmy kontroli dostępu.