Уразливість підвищення привілеїв у плагіні Contest Gallery для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Contest Gallery для WordPress, що дозволяє отримати права адміністратора. Рекомендується оновлення та перевірка доступів.
CVE-2026-12165CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Contest Gallery для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Contest Gallery для WordPress, що дозволяє отримати права адміністратора. Рекомендується оновлення та перевірка доступів.

CVSS
8.8 HIGH
EPSS
32.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contest Gallery для WordPress має уразливість підвищення привілеїв через недостатню перевірку ролей користувачів. Зловмисники з рівнем доступу автора можуть отримати права адміністратора, використовуючи параметр RegistryUserRole.

Бізнес-вплив

Ця уразливість дозволяє користувачам із правами автора або вище підвищити свої привілеї до адміністратора, що ставить під загрозу безпеку сайту. Зловмисник може отримати повний контроль над сайтом, змінювати налаштування, додавати або видаляти контент, а також встановлювати шкідливі плагіни чи теми.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Contest Gallery та встановити їх. Якщо оновлень немає, обмежте доступ користувачів із рівнем автора та вище, перегляньте журнали активності на предмет підозрілих дій і розгляньте можливість тимчасового відключення плагіна. Також слід контролювати права користувачів і застосовувати принцип найменших привілеїв.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки