Уразливість у плагіні User Frontend для WordPress дозволяє видаляти вкладення без авторизації

Плагін User Frontend для WordPress до версії 4.3.8 має уразливість, що дозволяє неавторизованим користувачам видаляти вкладення без автора.
CVE-2026-14568CVSS 6.5CMS

Уразливість у плагіні User Frontend для WordPress дозволяє видаляти вкладення без авторизації

Плагін User Frontend для WordPress до версії 4.3.8 має уразливість, що дозволяє неавторизованим користувачам видаляти вкладення без автора.

CVSS
6.5 MEDIUM
EPSS
-
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Frontend для WordPress версій до 4.3.8 має уразливість, через яку не перевіряється право власності перед видаленням вкладень. Це дозволяє неавторизованим зловмисникам назавжди видаляти вкладення без автора, включно з файлами гостей та медіафайлами-заповнювачами.

Бізнес-вплив

Для власників сайтів на WordPress, що використовують цей плагін, існує ризик втрати важливих медіафайлів, що можуть бути завантажені користувачами або системою. Це може призвести до порушення цілісності контенту та негативно вплинути на користувацький досвід. Відсутність належної перевірки прав доступу створює потенційні можливості для зловмисних дій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна User Frontend і встановити версію 4.3.8 або новішу, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до функцій видалення вкладень, переглянути журнали на предмет підозрілої активності та мінімізувати публічний доступ до завантажених файлів. Важливо також регулярно перевіряти безпекові оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки