CVE-2026-6708: Brak autoryzacji w wtyczce HEL Online Classroom dla WordPress
Brak autoryzacji w wtyczce HEL Online Classroom do WordPress umożliwia usunięcie danych klas online przez nieautoryzowanych użytkowników.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka HEL Online Classroom dla WordPress do wersji 1.0.3 posiada lukę polegającą na braku sprawdzenia uprawnień w REST API, co pozwala nieautoryzowanym użytkownikom na usunięcie dowolnego rekordu klasy online poprzez podanie jego ID. Skutkuje to trwałą utratą danych.
Wpływ biznesowy
Luka umożliwia atakującym bez uwierzytelnienia usuwanie danych klas online, co może prowadzić do poważnych zakłóceń w działaniu platform edukacyjnych opartych na WordPress. Operatorzy powinni traktować tę podatność jako istotne ryzyko dla integralności danych i ciągłości usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki HEL Online Classroom i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do REST API wtyczki, monitoruj logi pod kątem podejrzanych żądań oraz rozważ tymczasowe wyłączenie wtyczki, aby zminimalizować ryzyko utraty danych.