Luka brakującej autoryzacji w wtyczce Page-list dla WordPress

Luka brakującej autoryzacji w wtyczce Page-list WordPress pozwala na wyciek prywatnych stron. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-9008CVSS 4.3Web

Luka brakującej autoryzacji w wtyczce Page-list dla WordPress

Luka brakującej autoryzacji w wtyczce Page-list WordPress pozwala na wyciek prywatnych stron. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
13.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Page-list dla WordPress w wersjach do 6.2 włącznie posiada lukę brakującej autoryzacji, umożliwiającą użytkownikom z uprawnieniami co najmniej współtwórcy ujawnienie prywatnych i roboczych stron. Luka wynika z nieprawidłowej obsługi parametrów shortcode, które pozwalają na dostęp do treści i metadanych stron bez odpowiedniej weryfikacji uprawnień.

Wpływ biznesowy

Atakujący z poziomem dostępu współtwórcy mogą uzyskać dostęp do tytułów, treści oraz metadanych prywatnych i roboczych stron, co może prowadzić do wycieku poufnych informacji. W środowiskach WordPress z wieloma użytkownikami i różnymi poziomami uprawnień, luka ta zwiększa ryzyko nieautoryzowanego dostępu do danych, co może wpłynąć na reputację i bezpieczeństwo firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Page-list i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe. Regularne przeglądy uprawnień i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS