CVE-2026-6798: Nieautoryzowany dostęp do danych subskrypcji w wtyczce 2Download Connector dla WordPress
Luka CVE-2026-6798 pozwala na nieautoryzowany dostęp do danych subskrypcji w wtyczce 2Download Connector dla WordPress. Sprawdź zalecenia zabezpieczeń.
- CVSS
- 5.3 MEDIUM
- EPSS
- 37.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka 2Download Connector dla 2DL Hosted Checkout w WordPress w wersjach do 0.1.5 włącznie umożliwia nieautoryzowany dostęp do danych subskrypcji klientów. Luka wynika z niewłaściwej weryfikacji uprawnień użytkownika, co pozwala atakującym na przeglądanie informacji takich jak status subskrypcji, nazwy produktów, identyfikatory zamówień, daty zakupu i wygaśnięcia.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku poufnych danych klientów, co może prowadzić do utraty zaufania oraz potencjalnych konsekwencji prawnych. Atakujący mogą uzyskać dostęp do szczegółów subskrypcji, co może zostać wykorzystane do dalszych ataków lub nadużyć.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające. Warto również rozważyć audyt uprawnień użytkowników i wzmocnienie kontroli dostępu.