Уразливість у плагіні ThumbPress для WordPress дозволяє підписникам деактивувати плагін
CVE-2026-13432 дозволяє підписникам деактивувати плагін ThumbPress у WordPress до версії 6.2.2, що порушує обробку зображень на сайті.
- CVSS
- 5.4 MEDIUM
- EPSS
- 6.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ThumbPress для WordPress версій до 6.2.2 не перевіряє права доступу для однієї з AJAX-дій, що дозволяє автентифікованим користувачам з рівнем підписника або вище деактивувати плагін. Це може порушити функціональність обробки зображень на сайті.
Бізнес-вплив
Якщо зловмисник або недобросовісний користувач із рівнем підписника отримає можливість деактивувати плагін ThumbPress, це може призвести до збоїв у відображенні та обробці зображень на сайті, що негативно вплине на користувацький досвід і репутацію ресурсу. Власники сайтів на WordPress повинні врахувати цей ризик, особливо якщо плагін використовується для критичних функцій.
Рекомендовані дії адміністратора
Рекомендується оновити плагін ThumbPress до версії 6.2.2 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів із рівнем підписника до функцій, пов’язаних із деактивацією плагінів, а також переглянути журнали подій на предмет підозрілої активності. Загалом, слід регулярно перевіряти наявність оновлень плагінів і мінімізувати права користувачів.