CVE-2026-6708: Brak autoryzacji w wtyczce HEL Online Classroom dla WordPress

Brak autoryzacji w wtyczce HEL Online Classroom do WordPress umożliwia usunięcie danych klas online przez nieautoryzowanych użytkowników.
CVE-2026-6708CVSS 5.3Web

CVE-2026-6708: Brak autoryzacji w wtyczce HEL Online Classroom dla WordPress

Brak autoryzacji w wtyczce HEL Online Classroom do WordPress umożliwia usunięcie danych klas online przez nieautoryzowanych użytkowników.

CVSS
5.3 MEDIUM
EPSS
23.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka HEL Online Classroom dla WordPress do wersji 1.0.3 posiada lukę polegającą na braku sprawdzenia uprawnień w REST API, co pozwala nieautoryzowanym użytkownikom na usunięcie dowolnego rekordu klasy online poprzez podanie jego ID. Skutkuje to trwałą utratą danych.

Wpływ biznesowy

Luka umożliwia atakującym bez uwierzytelnienia usuwanie danych klas online, co może prowadzić do poważnych zakłóceń w działaniu platform edukacyjnych opartych na WordPress. Operatorzy powinni traktować tę podatność jako istotne ryzyko dla integralności danych i ciągłości usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki HEL Online Classroom i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do REST API wtyczki, monitoruj logi pod kątem podejrzanych żądań oraz rozważ tymczasowe wyłączenie wtyczki, aby zminimalizować ryzyko utraty danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS