CVE-2026-15303: Уразливість обходу автентифікації в плагіні 6Storage Rentals для WordPress
Критична уразливість в плагіні 6Storage Rentals для WordPress дозволяє неавторизованим користувачам входити під будь-яким акаунтом за email.
- CVSS
- 9.8 CRITICAL
- EPSS
- 37.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін 6Storage Rentals для WordPress версій до 2.27.0 включно має критичну уразливість обходу автентифікації через некоректну обробку AJAX-запитів без перевірки прав користувача. Зловмисники можуть увійти під будь-яким існуючим користувачем, включно з адміністраторами, використовуючи лише електронну адресу жертви.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам отримати повний контроль над сайтом WordPress, що може призвести до компрометації даних, зміни контенту та порушення роботи бізнес-процесів. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетно реагувати для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна 6Storage Rentals від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-обробника, провести аудит логів на предмет підозрілої активності та зменшити мережеву експозицію сайту. Для додаткової підтримки рекомендуємо звернутися до служби підтримки DataHouse для перевірки версій, управління патчами та аналізу журналів безпеки.