Уразливість у плагіні CAFEHAUS API WordPress дозволяє змінювати паролі без автентифікації

Плагін CAFEHAUS API WordPress до 1.0.0 має уразливість, що дозволяє змінювати паролі користувачів без авторизації. Рекомендується оновлення та перевірка безпеки.
CVE-2026-12981CVSS 7.5CMS

Уразливість у плагіні CAFEHAUS API WordPress дозволяє змінювати паролі без автентифікації

Плагін CAFEHAUS API WordPress до 1.0.0 має уразливість, що дозволяє змінювати паролі користувачів без авторизації. Рекомендується оновлення та перевірка безпеки.

CVSS
7.5 HIGH
EPSS
22.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CAFEHAUS API для WordPress версії до 1.0.0 не вимагає автентифікації чи авторизації при оновленні паролів користувачів. Це дозволяє зловмисникам без авторизації змінювати паролі будь-яких користувачів, включно з адміністраторами, і повністю контролювати їхні облікові записи.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці сайтів на WordPress, оскільки зловмисники можуть отримати повний контроль над обліковими записами користувачів, включно з адміністраторами. Це може призвести до несанкціонованого доступу, зміни контенту, викрадення даних або подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна CAFEHAUS API та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій оновлення паролів, переглянути журнали безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки