Уразливість обходу авторизації в плагіні Motors – Car Dealership для WordPress

Плагін Motors для WordPress має уразливість обходу авторизації, що дозволяє змінювати статус оголошень інших користувачів. Рекомендується оновлення та обмеження доступу.
CVE-2026-12435CVSS 4.3Web

Уразливість обходу авторизації в плагіні Motors – Car Dealership для WordPress

Плагін Motors для WordPress має уразливість обходу авторизації, що дозволяє змінювати статус оголошень інших користувачів. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
14.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Motors – Car Dealership для WordPress має уразливість обходу авторизації у версіях до 1.4.111 включно. Атакуючі з рівнем доступу підписника можуть позначати як продані автомобілі інших користувачів, використовуючи повторне відтворення дійсного nonce з власного оголошення.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам маніпулювати статусом автомобільних оголошень інших користувачів, що може призвести до дезінформації клієнтів і порушення цілісності даних на сайті. Власники інфраструктури ризикують втратити довіру користувачів та зазнати репутаційних втрат через некоректне відображення інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію вразливих функцій до моменту виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки