Luka wtyczki Generate Security.txt dla WordPress umożliwia obejście autoryzacji

Luka wtyczki Generate Security.txt umożliwia obejście autoryzacji i modyfikację plików na serwerze WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-9616CVSS 4.3Web

Luka wtyczki Generate Security.txt dla WordPress umożliwia obejście autoryzacji

Luka wtyczki Generate Security.txt umożliwia obejście autoryzacji i modyfikację plików na serwerze WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
14.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Generate Security.txt dla WordPress w wersjach do 1.0.12 włącznie posiada lukę pozwalającą na obejście mechanizmów autoryzacji. Atakujący z poziomem subskrybenta lub wyższym mogą usunąć plik security.txt lub utworzyć katalog .well-known na serwerze poprzez bezpośrednie wywołanie określonych akcji AJAX.

Wpływ biznesowy

Luka umożliwia nieuprawnionym użytkownikom modyfikację plików i katalogów związanych z bezpieczeństwem strony, co może prowadzić do utraty integralności danych lub ujawnienia informacji o konfiguracji serwera. Może to osłabić zaufanie do witryny i zwiększyć ryzyko dalszych ataków. Operatorzy powinni zwrócić uwagę na potencjalne nadużycia i zabezpieczyć środowisko.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX wtyczki oraz monitorować logi serwera pod kątem podejrzanych działań związanych z usuwaniem pliku security.txt lub tworzeniem katalogu .well-known. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS