Уразливість підвищення привілеїв у плагіні Toret Manager для WordPress

Виявлено уразливість у плагіні Toret Manager для WordPress, що дозволяє зловмисникам отримати права адміністратора. Рекомендується оновлення та обмеження доступу.
CVE-2026-0912CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Toret Manager для WordPress

Виявлено уразливість у плагіні Toret Manager для WordPress, що дозволяє зловмисникам отримати права адміністратора. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
21.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Toret Manager для WordPress має уразливість, що дозволяє неавторизоване змінення даних через відсутність перевірки прав у функціях trman_save_option та trman_save_option_items у версіях до 1.2.7 включно. Зловмисники з рівнем доступу Subscriber і вище можуть змінювати налаштування сайту, зокрема призначати роль адміністратора новим користувачам.

Бізнес-вплив

Ця уразливість може призвести до отримання зловмисниками прав адміністратора на сайті WordPress, що ставить під загрозу безпеку та цілісність вебресурсу. Власники інфраструктури ризикують втратити контроль над сайтом, що може спричинити витік даних або порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Toret Manager та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали доступу на предмет підозрілої активності та обмежити можливість реєстрації нових користувачів. Важливо також регулярно моніторити безпеку сайту та застосовувати найкращі практики захисту WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки