Luka w wtyczce Reviews and Rating – Docplanner dla WordPress umożliwia obejście autoryzacji

Luka w wtyczce Reviews and Rating – Docplanner umożliwia obejście autoryzacji i manipulację danymi w WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-9619CVSS 4.3Web

Luka w wtyczce Reviews and Rating – Docplanner dla WordPress umożliwia obejście autoryzacji

Luka w wtyczce Reviews and Rating – Docplanner umożliwia obejście autoryzacji i manipulację danymi w WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
22.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Reviews and Rating – Docplanner dla WordPress w wersjach do 1.1.4 włącznie posiada lukę pozwalającą na obejście mechanizmów autoryzacji. Użytkownicy z uprawnieniami subskrybenta i wyższymi mogą wywołać zdalne zbieranie danych z zewnętrznych stron oraz zapisywać je w bazie danych, a także wysyłać e-maile z adresu administratora.

Wpływ biznesowy

Luka umożliwia atakującym z poziomem subskrybenta manipulowanie zawartością bazy danych recenzji oraz wysyłanie nieautoryzowanych wiadomości e-mail w imieniu administratora. Może to prowadzić do utraty integralności danych, narażenia reputacji firmy oraz potencjalnych problemów z zaufaniem użytkowników i klientami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem nietypowej aktywności związanej z wysyłką e-maili i zapytaniami do bazy danych. Priorytetowo traktuj przegląd i aktualizację uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS