Уразливість обходу авторизації в плагіні Solace Extra для WordPress

CVE-2026-13250: Уразливість обходу авторизації в плагіні Solace Extra для WordPress дозволяє неавторизованим користувачам видаляти контент сайту. Рекомендується оновлення плагіна.
CVE-2026-13250CVSS 5.3Web

Уразливість обходу авторизації в плагіні Solace Extra для WordPress

CVE-2026-13250: Уразливість обходу авторизації в плагіні Solace Extra для WordPress дозволяє неавторизованим користувачам видаляти контент сайту. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
22.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Solace Extra для WordPress версій до 1.5.3 включно має уразливість обходу авторизації, що дозволяє неавторизованим користувачам видаляти весь імпортований контент через функцію Starter Template. Уразливість пов’язана з неналежною перевіркою прав користувача та доступністю необхідного nonce для будь-якого відвідувача адмінпанелі.

Бізнес-вплив

Ця уразливість може призвести до втрати важливого контенту сайту, включно з публікаціями, сторінками, медіафайлами, товарами WooCommerce та шаблонами. Власники сайтів ризикують порушенням цілісності даних і зниженням довіри користувачів через можливість несанкціонованого видалення контенту. Середній рівень загрози вимагає своєчасного реагування для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Solace Extra та встановити останню версію, що усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, переглянути журнали активності на предмет підозрілих дій і розглянути тимчасове відключення плагіна. Важливо також регулярно створювати резервні копії сайту для швидкого відновлення у разі інциденту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки