Критична вразливість у плагіні uncanny-automator-pro для WordPress дозволяє неавторизоване адміністрування

Вразливість CVE-2026-12375 у плагіні uncanny-automator-pro дозволяє неавторизованим атакам отримати адміністраторський доступ і викрасти секретні ключі.
CVE-2026-12375CVSS 9.8CMS

Критична вразливість у плагіні uncanny-automator-pro для WordPress дозволяє неавторизоване адміністрування

Вразливість CVE-2026-12375 у плагіні uncanny-automator-pro дозволяє неавторизованим атакам отримати адміністраторський доступ і викрасти секретні ключі.

CVSS
9.8 CRITICAL
EPSS
22.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін uncanny-automator-pro для WordPress версій до 7.3.0.6 містить шкідливий бекдор через компрометацію інфраструктури розповсюдження. Зловмисники можуть отримати сесії адміністратора без автентифікації та викрасти секретні ключі й дані адміністраторів.

Бізнес-вплив

Вразливість дозволяє віддаленим атакам отримати повний контроль над ураженими сайтами WordPress, що ставить під загрозу конфіденційність, цілісність і доступність інформації. Це може призвести до втрати довіри користувачів, фінансових збитків і репутаційних втрат для власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін uncanny-automator-pro до версії 7.3.0.6 або новішої, перевірити журнали на предмет підозрілої активності, обмежити доступ до адміністративних панелей, змінити секретні ключі та паролі, а також провести аудит безпеки для виявлення можливих наслідків компрометації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки