CVE-2026-7249: Luka w wtyczce Location Weather dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w wtyczce Location Weather dla WordPress pozwala użytkownikom z uprawnieniami Współpracownika na modyfikację danych pogodowych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Location Weather dla WordPress do wersji 3.0.2 posiada lukę pozwalającą użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika na wyłączenie wszystkich bloków pogodowych oraz wyczyszczenie pamięci podręcznej pogodowych danych. Luka wynika z braku odpowiednich kontroli uprawnień w funkcjach splw_update_block_options() i lwp_clean_weather_transients().
Wpływ biznesowy
Atakujący z kontem o uprawnieniach Współpracownika lub wyższych mogą zakłócić wyświetlanie danych pogodowych na stronie, co może wpłynąć na doświadczenie użytkowników i wiarygodność serwisu. Ponadto, możliwość wyczyszczenia pamięci podręcznej może prowadzić do zwiększonego obciążenia serwera i spowolnienia działania witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Location Weather i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Regularne przeglądy i audyty uprawnień użytkowników pomogą zminimalizować ryzyko wykorzystania tej luki.