Luka w Cornerstone WordPress Plugin umożliwia dostęp do danych użytkowników

Wtyczka Cornerstone WordPress przed 7.8.9 pozwala uwierzytelnionym użytkownikom na dostęp do danych innych użytkowników. Zalecana aktualizacja.
CVE-2026-9709CVSS 7.7CMS

Luka w Cornerstone WordPress Plugin umożliwia dostęp do danych użytkowników

Wtyczka Cornerstone WordPress przed 7.8.9 pozwala uwierzytelnionym użytkownikom na dostęp do danych innych użytkowników. Zalecana aktualizacja.

CVSS
7.7 HIGH
EPSS
11.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Cornerstone WordPress w wersjach przed 7.8.9 nie wymusza odpowiednich kontroli uprawnień na jednej ze swoich tras REST API, co pozwala każdemu uwierzytelnionemu użytkownikowi na dostęp do metadanych innych użytkowników, w tym ról, podglądu tokenów sesji oraz zapisanych danych rozliczeniowych i wysyłkowych.

Wpływ biznesowy

Ta luka bezpieczeństwa może prowadzić do nieautoryzowanego ujawnienia wrażliwych informacji o użytkownikach, co zwiększa ryzyko eskalacji uprawnień i nadużyć w systemie. Operatorzy stron korzystających z premium wtyczki Cornerstone powinni potraktować tę podatność jako wysokiego ryzyka i podjąć działania w celu ograniczenia ekspozycji oraz monitorowania podejrzanych aktywności.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Cornerstone do wersji 7.8.9 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do REST API tylko do zaufanych użytkowników, przeprowadzić przegląd logów pod kątem nietypowych działań oraz monitorować system pod kątem potencjalnych prób wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS