Уразливість у плагіні Advanced Form Integration для WordPress дозволяє створювати адміністративні облікові записи

CVE-2026-11794: Уразливість у плагіні Advanced Form Integration для WordPress дозволяє неавторизованим користувачам створювати адміністративні облікові записи. Оновіть плагін для захисту.
CVE-2026-11794CVSS 8.1CMS

Уразливість у плагіні Advanced Form Integration для WordPress дозволяє створювати адміністративні облікові записи

CVE-2026-11794: Уразливість у плагіні Advanced Form Integration для WordPress дозволяє неавторизованим користувачам створювати адміністративні облікові записи. Оновіть плагін для захисту.

CVSS
8.1 HIGH
EPSS
14.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні Advanced Form Integration — Connect Forms to 200+ Apps для WordPress версії до 2.1.1 не обмежується роль користувача при створенні облікового запису з публічної форми. Це дозволяє неавторизованим користувачам створювати адміністративні акаунти за умови специфічної конфігурації інтеграції.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованого отримання прав адміністратора на сайті WordPress, що ставить під загрозу безпеку контенту та управління ресурсом. Власники сайтів та ІТ-оператори повинні розглянути ризики, особливо якщо використовується плагін Advanced Form Integration з відповідною конфігурацією. Зловмисники можуть отримати повний контроль над сайтом, що може призвести до втрати даних або компрометації системи.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Advanced Form Integration до версії 2.1.1 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід перевірити конфігурації інтеграції форм, обмежити можливість призначення ролей користувачам через публічні форми, а також переглянути журнали доступу на предмет підозрілої активності. Загалом, слід мінімізувати експозицію плагіна та пріоритезувати оновлення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки