Уразливість обходу авторизації в плагіні User Frontend для WordPress (CVE-2026-12406)
Уразливість CVE-2026-12406 дозволяє видаляти медіафайли через User Frontend плагін WordPress. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін User Frontend для WordPress має уразливість обходу авторизації у версіях до 4.3.7 включно. Це дозволяє неавторизованим користувачам видаляти медіафайли з постами, де автор не визначений, через AJAX-запит.
Бізнес-вплив
Уразливість може призвести до видалення важливих медіафайлів, що негативно впливає на цілісність контенту сайту. Вона особливо небезпечна для сайтів з активним використанням плагіна User Frontend, оскільки будь-який відвідувач може зловживати цією вразливістю без аутентифікації. Це може спричинити втрату даних та порушення роботи вебресурсу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін User Frontend до версії, в якій усунено цю уразливість, або звернутися до розробника для отримання патчу. Тимчасово слід обмежити використання шорткодів WPUF на публічних сторінках та перевірити логи на наявність підозрілих дій. Також варто провести аудит прав доступу та зменшити публічний доступ до функцій плагіна.