Уразливість у плагіні New User Approve для WordPress дозволяє неавторизований доступ та зміну даних

Виявлено уразливість у плагіні New User Approve для WordPress, що дозволяє неавторизований доступ і зміну даних через REST API.
CVE-2026-0832CVSS 7.3Web

Уразливість у плагіні New User Approve для WordPress дозволяє неавторизований доступ та зміну даних

Виявлено уразливість у плагіні New User Approve для WordPress, що дозволяє неавторизований доступ і зміну даних через REST API.

CVSS
7.3 HIGH
EPSS
24.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін New User Approve для WordPress до версії 3.2.2 включно має уразливість через відсутність перевірки прав доступу на кількох REST API кінцевих точках. Це дозволяє неавторизованим зловмисникам схвалювати або відхиляти облікові записи користувачів, отримувати конфіденційну інформацію та примусово виходити з системи привілейованих користувачів.

Бізнес-вплив

Уразливість може призвести до несанкціонованого управління обліковими записами користувачів, викрадення конфіденційних даних, таких як електронні адреси та ролі, а також до втрати контролю над сесіями адміністративних користувачів. Це створює значні ризики для безпеки веб-сайтів на базі WordPress, що використовують цей плагін, і може вплинути на довіру користувачів та цілісність даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна New User Approve від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API кінцевих точок плагіна, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також переглянути права доступу користувачів і обмежити можливості неавторизованих запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки