Вразливість обходу авторизації у плагіні WPCafe для WordPress

Плагін WPCafe для WordPress має середню вразливість обходу авторизації, що дозволяє користувачам з низькими правами керувати адміністративними функціями.
CVE-2026-11818CVSS 5.4Web

Вразливість обходу авторизації у плагіні WPCafe для WordPress

Плагін WPCafe для WordPress має середню вразливість обходу авторизації, що дозволяє користувачам з низькими правами керувати адміністративними функціями.

CVSS
5.4 MEDIUM
EPSS
15.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPCafe для WordPress (версії до 3.0.14 включно) має вразливість обходу авторизації, що дозволяє користувачам з рівнем доступу підписника та вище виконувати адміністративні дії з робочими процесами сповіщень. Це пов’язано з недостатньою перевіркою прав користувача при виконанні операцій.

Бізнес-вплив

Зловмисники з обліковим записом користувача можуть отримати можливість створювати, змінювати, видаляти та клонувати робочі процеси сповіщень, які повинні контролюватися лише адміністраторами. Це може призвести до порушення цілісності системи сповіщень та потенційно вплинути на роботу ресторанного меню та системи замовлень.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPCafe від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до плагіна, провести аудит журналів доступу та зменшити експозицію системи. Також варто контролювати права користувачів і уникати надання зайвих привілеїв.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки