Уразливість у плагіні NotificationX для WordPress дозволяє несанкціоновану зміну даних

Уразливість у NotificationX для WordPress дозволяє користувачам Contributor скинути аналітику кампаній. Рекомендується оновлення та контроль доступу.
CVE-2026-0554CVSS 4.3CMS

Уразливість у плагіні NotificationX для WordPress дозволяє несанкціоновану зміну даних

Уразливість у NotificationX для WordPress дозволяє користувачам Contributor скинути аналітику кампаній. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
18.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NotificationX для WordPress має уразливість через відсутність перевірки прав доступу на REST API кінцевих точках 'regenerate' та 'reset' у версіях до 3.1.11 включно. Це дозволяє користувачам з рівнем доступу Contributor і вище скинути аналітику будь-якої кампанії NotificationX, незалежно від власника.

Бізнес-вплив

Уразливість може призвести до маніпуляцій з аналітичними даними кампаній NotificationX, що впливає на точність звітності та прийняття рішень. Для ІТ-операторів це означає потенційні проблеми з довірою до даних та необхідність додаткового контролю доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна NotificationX від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче Contributor, перегляньте журнали активності на предмет підозрілих дій і пріоритезуйте виправлення цієї уразливості у вашій інфраструктурі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки