Уразливість у плагіні MainWP Child WordPress дозволяє отримати сесію адміністратора без автентифікації

Уразливість у MainWP Child WordPress до 6.1.2 дозволяє неавторизованим користувачам отримати сесію адміністратора. Рекомендується оновити плагін для захисту сайту.
CVE-2026-12255CVSS 8.1CMS

Уразливість у плагіні MainWP Child WordPress дозволяє отримати сесію адміністратора без автентифікації

Уразливість у MainWP Child WordPress до 6.1.2 дозволяє неавторизованим користувачам отримати сесію адміністратора. Рекомендується оновити плагін для захисту сайту.

CVSS
8.1 HIGH
EPSS
-
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версіях плагіна MainWP Child WordPress до 6.1.2 не перевіряється особа запитувача при обробці реєстраційного запиту, якщо автентифікація паролем вимкнена для цільового облікового запису. Це дозволяє неавторизованому зловмиснику отримати дійсну сесію автентифікації від імені цього облікового запису, включно з адміністраторським.

Бізнес-вплив

Ця уразливість створює ризик несанкціонованого доступу до адміністративних функцій сайту на базі WordPress, що може призвести до компрометації даних, зміни конфігурації або повного контролю над сайтом. Власники та оператори інфраструктури повинні розглядати це як критичну загрозу для безпеки CMS.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін MainWP Child до версії 6.1.2 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до функції реєстрації, перевірити журнали на наявність підозрілих спроб входу та зменшити експозицію адміністративних облікових записів. Також варто регулярно переглядати політики автентифікації та застосовувати багатофакторну автентифікацію.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки