Уразливість підвищення привілеїв у плагіні Digits для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Digits для WordPress. Рекомендується оновлення та перевірка налаштувань безпеки.
CVE-2026-13741CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні Digits для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Digits для WordPress. Рекомендується оновлення та перевірка налаштувань безпеки.

CVSS
8.8 HIGH
EPSS
15.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Digits для WordPress має уразливість підвищення привілеїв у версіях до 9.1.0.5 включно через відсутність перевірки авторизації у функції dig_update_wpwc_custom_fields(). Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть отримати права адміністратора, підробляючи значення digits_reg_userrole під час оновлення профілю.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з базовим рівнем доступу підвищити свої права до адміністратора сайту, що може призвести до повного контролю над вебресурсом, зміни контенту, викрадення даних або впровадження шкідливого коду. Власники інфраструктури повинні розглянути можливі ризики компрометації та вплив на безпеку користувачів і бізнес-процесів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Digits від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей із правами редагування профілю, перевірити журнали на підозрілі дії та розглянути тимчасове відключення плагіна для зниження ризику. Також варто контролювати налаштування ролей користувачів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки