Уразливість у плагіні ThumbPress для WordPress дозволяє підписникам деактивувати плагін

CVE-2026-13432 дозволяє підписникам деактивувати плагін ThumbPress у WordPress до версії 6.2.2, що порушує обробку зображень на сайті.
CVE-2026-13432CVSS 5.4CMS

Уразливість у плагіні ThumbPress для WordPress дозволяє підписникам деактивувати плагін

CVE-2026-13432 дозволяє підписникам деактивувати плагін ThumbPress у WordPress до версії 6.2.2, що порушує обробку зображень на сайті.

CVSS
5.4 MEDIUM
EPSS
6.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ThumbPress для WordPress версій до 6.2.2 не перевіряє права доступу для однієї з AJAX-дій, що дозволяє автентифікованим користувачам з рівнем підписника або вище деактивувати плагін. Це може порушити функціональність обробки зображень на сайті.

Бізнес-вплив

Якщо зловмисник або недобросовісний користувач із рівнем підписника отримає можливість деактивувати плагін ThumbPress, це може призвести до збоїв у відображенні та обробці зображень на сайті, що негативно вплине на користувацький досвід і репутацію ресурсу. Власники сайтів на WordPress повинні врахувати цей ризик, особливо якщо плагін використовується для критичних функцій.

Рекомендовані дії адміністратора

Рекомендується оновити плагін ThumbPress до версії 6.2.2 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів із рівнем підписника до функцій, пов’язаних із деактивацією плагінів, а також переглянути журнали подій на предмет підозрілої активності. Загалом, слід регулярно перевіряти наявність оновлень плагінів і мінімізувати права користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки