CVE-2026-15303: Уразливість обходу автентифікації в плагіні 6Storage Rentals для WordPress

Критична уразливість в плагіні 6Storage Rentals для WordPress дозволяє неавторизованим користувачам входити під будь-яким акаунтом за email.
CVE-2026-15303CVSS 9.8Web

CVE-2026-15303: Уразливість обходу автентифікації в плагіні 6Storage Rentals для WordPress

Критична уразливість в плагіні 6Storage Rentals для WordPress дозволяє неавторизованим користувачам входити під будь-яким акаунтом за email.

CVSS
9.8 CRITICAL
EPSS
37.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін 6Storage Rentals для WordPress версій до 2.27.0 включно має критичну уразливість обходу автентифікації через некоректну обробку AJAX-запитів без перевірки прав користувача. Зловмисники можуть увійти під будь-яким існуючим користувачем, включно з адміністраторами, використовуючи лише електронну адресу жертви.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати повний контроль над сайтом WordPress, що може призвести до компрометації даних, зміни контенту та порушення роботи бізнес-процесів. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетно реагувати для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна 6Storage Rentals від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-обробника, провести аудит логів на предмет підозрілої активності та зменшити мережеву експозицію сайту. Для додаткової підтримки рекомендуємо звернутися до служби підтримки DataHouse для перевірки версій, управління патчами та аналізу журналів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки