Уразливість відсутності авторизації в Easy Replace Image для WordPress (CVE-2026-1298)

Easy Replace Image для WordPress має уразливість, що дозволяє замінювати зображення без авторизації. Рекомендується оновлення та перевірка доступів.
CVE-2026-1298CVSS 4.3Web

Уразливість відсутності авторизації в Easy Replace Image для WordPress (CVE-2026-1298)

Easy Replace Image для WordPress має уразливість, що дозволяє замінювати зображення без авторизації. Рекомендується оновлення та перевірка доступів.

CVSS
4.3 MEDIUM
EPSS
16.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easy Replace Image для WordPress до версії 3.5.2 включно має уразливість відсутності перевірки авторизації у функції заміни зображень через AJAX. Це дозволяє користувачам з рівнем Contributor і вище замінювати довільні зображення на сайті на зовнішні, що може призвести до спотворення контенту або фішингових атак.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, уразливість може спричинити несанкціоновану зміну візуального контенту, що впливає на довіру користувачів і репутацію бренду. Зловмисники можуть використовувати цю можливість для розміщення шкідливих або оманливих зображень, що підвищує ризики фішингу та компрометації сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Replace Image і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, ретельно переглянути журнали активності на предмет підозрілих змін зображень, а також розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки