Уразливість підвищення привілеїв у WP Grid Builder для WordPress

Виявлено критичну уразливість у WP Grid Builder, що дозволяє підвищити права користувача до адміністратора. Рекомендується оновлення та обмеження доступу.
CVE-2026-13756CVSS 8.8CMS

Уразливість підвищення привілеїв у WP Grid Builder для WordPress

Виявлено критичну уразливість у WP Grid Builder, що дозволяє підвищити права користувача до адміністратора. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
22.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Grid Builder для WordPress має уразливість підвищення привілеїв у версіях до 2.3.3 включно через відсутність перевірки авторизації та валідації мета-ключів у REST-ендпоінті. Атакуючі з рівнем доступу підписника можуть підвищити свої права до адміністратора, змінюючи власні метадані користувача.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом отримати повний контроль над сайтом WordPress, що може призвести до компрометації даних, зміни контенту або встановлення шкідливого ПЗ. Власники сайтів та ІТ-оператори повинні розглядати цю загрозу як критичну через високий рівень впливу на безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Grid Builder від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST-ендпоінту, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів. Пріоритезуйте виправлення цієї уразливості для захисту системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки