CVE-2026-13439: Критична уразливість підвищення привілеїв в Easy Form Builder для WordPress

Критична уразливість в Easy Form Builder для WordPress дозволяє неавторизованим користувачам отримати права адміністратора через скидання пароля.
CVE-2026-13439CVSS 9.8Web

CVE-2026-13439: Критична уразливість підвищення привілеїв в Easy Form Builder для WordPress

Критична уразливість в Easy Form Builder для WordPress дозволяє неавторизованим користувачам отримати права адміністратора через скидання пароля.

CVSS
9.8 CRITICAL
EPSS
32.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easy Form Builder для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам отримати права адміністратора через механізм відновлення пароля. Уразливість пов’язана з публічно доступним ідентифікатором сесії, який використовується як токен скидання пароля.

Бізнес-вплив

Ця уразливість може призвести до повного компрометації сайту WordPress, оскільки зловмисники можуть отримати права адміністратора без автентифікації. Власники сайтів ризикують втратити контроль над своїми ресурсами, що може спричинити витік даних, зміну контенту або інші шкідливі дії. ІТ-оператори повинні терміново оцінити ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Easy Form Builder від розробника і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до відповідних REST API ендпоінтів, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також інформувати користувачів про можливі ризики та готувати план реагування на інциденти.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки