Luka wtyczki 6Storage Rentals dla WordPress umożliwia nieautoryzowany dostęp do danych użytkowników

Wtyczka 6Storage Rentals WordPress do 2.22.0 pozwala na nieautoryzowany dostęp do danych użytkowników przez manipulację parametrem userId w AJAX.
CVE-2026-9185CVSS 7.5Web

Luka wtyczki 6Storage Rentals dla WordPress umożliwia nieautoryzowany dostęp do danych użytkowników

Wtyczka 6Storage Rentals WordPress do 2.22.0 pozwala na nieautoryzowany dostęp do danych użytkowników przez manipulację parametrem userId w AJAX.

CVSS
7.5 HIGH
EPSS
32.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka 6Storage Rentals dla WordPress do wersji 2.22.0 posiada lukę pozwalającą na ominięcie autoryzacji poprzez manipulację parametrem userId w akcjach AJAX. Atakujący mogą odczytać i zmodyfikować dane profili innych użytkowników bez uwierzytelnienia.

Wpływ biznesowy

Luka umożliwia nieuprawnionym osobom dostęp do wrażliwych danych użytkowników, takich jak imię, adres e-mail, numer telefonu, adres fizyczny oraz numer ubezpieczenia społecznego. Może to prowadzić do naruszenia prywatności, utraty zaufania klientów oraz potencjalnych konsekwencji prawnych dla właścicieli stron wykorzystujących tę wtyczkę.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki 6Storage Rentals i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX, przejrzeć logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również monitorować i weryfikować uprawnienia użytkowników oraz stosować dodatkowe mechanizmy uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS