Luka wtyczki F4 Post Tree WordPress umożliwia modyfikację postów przez użytkowników z uprawnieniami Subskrybenta

Luka w wtyczce F4 Post Tree WordPress pozwala użytkownikom z uprawnieniami Subskrybenta modyfikować posty. Zalecana aktualizacja do wersji 2.0.5.
CVE-2026-9676CVSS 4.3CMS

Luka wtyczki F4 Post Tree WordPress umożliwia modyfikację postów przez użytkowników z uprawnieniami Subskrybenta

Luka w wtyczce F4 Post Tree WordPress pozwala użytkownikom z uprawnieniami Subskrybenta modyfikować posty. Zalecana aktualizacja do wersji 2.0.5.

CVSS
4.3 MEDIUM
EPSS
1.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka F4 Post Tree dla WordPress w wersjach przed 2.0.5 nie sprawdza uprawnień ani tokenów CSRF przy jednej z akcji AJAX, co pozwala uwierzytelnionym użytkownikom z poziomu Subskrybenta i wyższym na zmianę rodzica i kolejności menu dowolnych postów.

Wpływ biznesowy

Atakujący z kontem o niskich uprawnieniach mogą manipulować strukturą postów na stronie, co może prowadzić do dezorganizacji treści i potencjalnych problemów z nawigacją lub prezentacją. Choć luka nie umożliwia pełnego przejęcia serwisu, może wpłynąć na integralność i spójność zawartości witryny.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki F4 Post Tree do wersji 2.0.5 lub nowszej. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi pod kątem nietypowych zmian w strukturze postów. Przegląd konfiguracji uprawnień i wdrożenie dodatkowych mechanizmów weryfikacji żądań AJAX może zmniejszyć ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS