CVE-2026-6798: Nieautoryzowany dostęp do danych subskrypcji w wtyczce 2Download Connector dla WordPress

Luka CVE-2026-6798 pozwala na nieautoryzowany dostęp do danych subskrypcji w wtyczce 2Download Connector dla WordPress. Sprawdź zalecenia zabezpieczeń.
CVE-2026-6798CVSS 5.3Web

CVE-2026-6798: Nieautoryzowany dostęp do danych subskrypcji w wtyczce 2Download Connector dla WordPress

Luka CVE-2026-6798 pozwala na nieautoryzowany dostęp do danych subskrypcji w wtyczce 2Download Connector dla WordPress. Sprawdź zalecenia zabezpieczeń.

CVSS
5.3 MEDIUM
EPSS
37.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka 2Download Connector dla 2DL Hosted Checkout w WordPress w wersjach do 0.1.5 włącznie umożliwia nieautoryzowany dostęp do danych subskrypcji klientów. Luka wynika z niewłaściwej weryfikacji uprawnień użytkownika, co pozwala atakującym na przeglądanie informacji takich jak status subskrypcji, nazwy produktów, identyfikatory zamówień, daty zakupu i wygaśnięcia.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku poufnych danych klientów, co może prowadzić do utraty zaufania oraz potencjalnych konsekwencji prawnych. Atakujący mogą uzyskać dostęp do szczegółów subskrypcji, co może zostać wykorzystane do dalszych ataków lub nadużyć.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające. Warto również rozważyć audyt uprawnień użytkowników i wzmocnienie kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS