Уразливість обходу авторизації в плагіні Email Subscribers & Newsletters для WordPress

Уразливість обходу авторизації в плагіні Email Subscribers & Newsletters для WordPress дозволяє змінювати налаштування та надсилати масові листи зловмисникам.
CVE-2026-11592CVSS 4.3Web

Уразливість обходу авторизації в плагіні Email Subscribers & Newsletters для WordPress

Уразливість обходу авторизації в плагіні Email Subscribers & Newsletters для WordPress дозволяє змінювати налаштування та надсилати масові листи зловмисникам.

CVSS
4.3 MEDIUM
EPSS
19.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Email Subscribers & Newsletters для WordPress має уразливість обходу авторизації у версіях до 5.9.27 включно. Зловмисники з рівнем доступу не нижче контриб’ютора можуть змінювати налаштування плагіна, створювати списки розсилки та надсилати масові листи.

Бізнес-вплив

Ця уразливість дозволяє користувачам з обмеженими правами змінювати налаштування пошти, додавати контакти та розсилати небажані листи від імені сайту, що може призвести до компрометації репутації компанії та збільшення ризику фішингових атак. Власники інфраструктури повинні врахувати потенційний вплив на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами контриб’ютора і вище, переглянути журнали активності плагіна на предмет підозрілих дій, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки