Уразливість витоку чутливої інформації в плагіні WP Adminify для WordPress

Уразливість у плагіні WP Adminify для WordPress дозволяє отримати список аддонів без автентифікації. Рекомендується оновлення та обмеження доступу.
CVE-2026-1060CVSS 5.3Web

Уразливість витоку чутливої інформації в плагіні WP Adminify для WordPress

Уразливість у плагіні WP Adminify для WordPress дозволяє отримати список аддонів без автентифікації. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
16.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Adminify для WordPress версій до 4.0.7.7 включно має уразливість витоку чутливої інформації через REST API /wp-json/adminify/v1/get-addons-list. Незареєстровані користувачі можуть отримати повний список доступних аддонів, їх статус встановлення, версії та URL для завантаження.

Бізнес-вплив

Ця уразливість дозволяє потенційним зловмисникам без автентифікації отримати детальну інформацію про встановлені та доступні розширення плагіна WP Adminify. Це може допомогти у подальших атаках, спрямованих на експлуатацію відомих вразливостей цих аддонів або націлювання на конкретні версії плагіна. Власникам сайтів слід врахувати ризики розкриття інформації про інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Adminify від розробника та встановити їх у разі наявності виправлень. Якщо оновлення недоступні, слід обмежити доступ до REST API, контролювати журнали доступу на предмет підозрілої активності та оцінити необхідність тимчасового відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки