Уразливість відсутності авторизації у плагіні weDocs для WordPress (CVE-2026-12729)

Уразливість CVE-2026-12729 у плагіні weDocs для WordPress дозволяє користувачам з рівнем Subscriber виконувати небажані операції. Рекомендовано оновлення та контроль доступу.
CVE-2026-12729CVSS 4.3Web

Уразливість відсутності авторизації у плагіні weDocs для WordPress (CVE-2026-12729)

Уразливість CVE-2026-12729 у плагіні weDocs для WordPress дозволяє користувачам з рівнем Subscriber виконувати небажані операції. Рекомендовано оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
11.72%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін weDocs для WordPress версій до 2.3.0 має уразливість відсутності перевірки авторизації в AJAX-функції міграції даних. Це дозволяє користувачам з рівнем доступу Subscriber і вище виконувати небажані операції, включно зі створенням і зміною записів, оновленням налаштувань сайту та деактивацією плагінів.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у контенті сайту та налаштуваннях, що впливає на цілісність і стабільність роботи WordPress-сайту. Зловмисники можуть змінювати записи типу 'docs' та деактивувати важливі плагіни, що потенційно порушує бізнес-процеси та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна weDocs від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем Subscriber і вище, перегляньте журнали активності на предмет підозрілих дій та розгляньте тимчасове відключення плагіна. Загалом, слід зменшити експозицію вразливих функцій і посилити контроль доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки