Уразливість обходу авторизації в плагіні User Frontend для WordPress (CVE-2026-12406)

Уразливість CVE-2026-12406 дозволяє видаляти медіафайли через User Frontend плагін WordPress. Рекомендується оновлення та аудит безпеки.
CVE-2026-12406CVSS 5.3Web

Уразливість обходу авторизації в плагіні User Frontend для WordPress (CVE-2026-12406)

Уразливість CVE-2026-12406 дозволяє видаляти медіафайли через User Frontend плагін WordPress. Рекомендується оновлення та аудит безпеки.

CVSS
5.3 MEDIUM
EPSS
24.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Frontend для WordPress має уразливість обходу авторизації у версіях до 4.3.7 включно. Це дозволяє неавторизованим користувачам видаляти медіафайли з постами, де автор не визначений, через AJAX-запит.

Бізнес-вплив

Уразливість може призвести до видалення важливих медіафайлів, що негативно впливає на цілісність контенту сайту. Вона особливо небезпечна для сайтів з активним використанням плагіна User Frontend, оскільки будь-який відвідувач може зловживати цією вразливістю без аутентифікації. Це може спричинити втрату даних та порушення роботи вебресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін User Frontend до версії, в якій усунено цю уразливість, або звернутися до розробника для отримання патчу. Тимчасово слід обмежити використання шорткодів WPUF на публічних сторінках та перевірити логи на наявність підозрілих дій. Також варто провести аудит прав доступу та зменшити публічний доступ до функцій плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки