Уразливість підвищення привілеїв у плагіні 多说社会化评论框 для WordPress

Виявлено критичну уразливість у плагіні 多说社会化评论框 для WordPress, що дозволяє неавторизованим користувачам отримати права адміністратора.
CVE-2026-14482CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні 多说社会化评论框 для WordPress

Виявлено критичну уразливість у плагіні 多说社会化评论框 для WordPress, що дозволяє неавторизованим користувачам отримати права адміністратора.

CVSS
8.8 HIGH
EPSS
24.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін 多说社会化评论框 для WordPress має уразливість підвищення привілеїв у версіях до 1.2 включно через відсутність перевірки прав доступу та nonce на API-ендпоінті. Це дозволяє неавторизованим зловмисникам змінювати довільні параметри WordPress, зокрема призначати собі роль адміністратора.

Бізнес-вплив

Уразливість може призвести до повного контролю над сайтом WordPress, оскільки зловмисники можуть створити обліковий запис з правами адміністратора. Це ставить під загрозу цілісність, конфіденційність і доступність вебресурсу, що особливо критично для бізнесів, які залежать від безперервної роботи сайту.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін до останньої версії, якщо доступна, або тимчасово відключити його. Перегляньте налаштування ролей і реєстрації користувачів, обмежте доступ до API-ендпоінтів, перевірте журнали на ознаки зловмисної активності та застосуйте додаткові заходи безпеки, такі як двофакторна автентифікація.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки