Luka wtyczki WP Promoter dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka WP Promoter do WordPress ma lukę pozwalającą na nieautoryzowane resetowanie statystyk. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-9014CVSS 5.3Web

Luka wtyczki WP Promoter dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka WP Promoter do WordPress ma lukę pozwalającą na nieautoryzowane resetowanie statystyk. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
18.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Promoter dla WordPress w wersjach do 1.3 włącznie posiada lukę pozwalającą na nieautoryzowane resetowanie statystyk dzięki brakowi kontroli uprawnień w funkcji reset_stats(). Atakujący mogą usunąć opcje wpp_bar i wpp_popup, co resetuje statystyki paska i popupów.

Wpływ biznesowy

Ta luka może prowadzić do manipulacji danymi statystycznymi wtyczki WP Promoter, co może zafałszować raporty i analizy marketingowe. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty wiarygodności danych oraz potencjalne zakłócenia w monitorowaniu efektywności kampanii.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Promoter i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji resetowania statystyk, monitorować logi pod kątem nieautoryzowanych wywołań oraz rozważyć zastosowanie dodatkowych mechanizmów uwierzytelniania i autoryzacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS