Уразливість у темі Spexo для WordPress дозволяє несанкціоновану активацію плагінів

Уразливість у темі Spexo WordPress дозволяє користувачам з рівнем Subscriber активувати плагіни без дозволу. Рекомендується оновлення та контроль доступу.
CVE-2026-12471CVSS 4.3Web

Уразливість у темі Spexo для WordPress дозволяє несанкціоновану активацію плагінів

Уразливість у темі Spexo WordPress дозволяє користувачам з рівнем Subscriber активувати плагіни без дозволу. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
9.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Spexo для WordPress має уразливість через відсутність перевірки прав у функції activate_plugin у версіях до 2.0.11 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище активувати обмежений набір плагінів без відповідних прав.

Бізнес-вплив

Для власників вебсайтів на базі WordPress із темою Spexo це означає потенційний ризик несанкціонованої активації плагінів, що може призвести до порушення безпеки або стабільності сайту. Адміністратори повинні враховувати цей ризик при управлінні правами користувачів і оновленнях теми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Spexo від розробника та застосувати їх, якщо доступні. Тимчасово обмежте права користувачів до рівня нижче Subscriber, якщо це можливо, та перегляньте журнали активності плагінів на предмет підозрілих дій. Загалом, слід контролювати доступ і своєчасно оновлювати компоненти WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки