Уразливість підвищення привілеїв у плагіні Bricksforge для WordPress

Виявлено критичну уразливість у плагіні Bricksforge для WordPress, що дозволяє неавторизованим користувачам створювати адміністраторів через публічні форми.
CVE-2026-14956CVSS 9.8CMS

Уразливість підвищення привілеїв у плагіні Bricksforge для WordPress

Виявлено критичну уразливість у плагіні Bricksforge для WordPress, що дозволяє неавторизованим користувачам створювати адміністраторів через публічні форми.

CVSS
9.8 CRITICAL
EPSS
27.72%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bricksforge для WordPress має критичну уразливість підвищення привілеїв у версіях до 3.1.8.6 включно. Зловмисники можуть додати власні ідентифікатори полів до довіреного списку, що дозволяє неавторизованим користувачам створювати адміністративні облікові записи через публічні форми реєстрації.

Бізнес-вплив

Ця уразливість дозволяє атаки з підвищенням привілеїв, що може призвести до повного контролю над сайтом WordPress. Для власників інфраструктури це означає ризик компрометації даних, втрати контролю над ресурсами та потенційних репутаційних збитків. Вразливість має високий рівень критичності (CVSS 9.8), тому її слід розглядати як пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Bricksforge та встановити останню безпечну версію. Якщо оновлення недоступне, слід обмежити публічний доступ до форм реєстрації Bricksforge Pro Forms з дією User Registration, провести аудит журналів доступу на предмет підозрілої активності та застосувати заходи зниження ризику, такі як обмеження прав користувачів і моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки