Уразливість обходу автентифікації в плагіні Premium Packages для WordPress

Уразливість обходу автентифікації в плагіні Premium Packages для WordPress дозволяє зловмисникам отримати доступ до користувацьких облікових записів. Рекомендується оновлення плагіна.
CVE-2026-15348CVSS 6.3Web

Уразливість обходу автентифікації в плагіні Premium Packages для WordPress

Уразливість обходу автентифікації в плагіні Premium Packages для WordPress дозволяє зловмисникам отримати доступ до користувацьких облікових записів. Рекомендується оновлення плагіна.

CVSS
6.3 MEDIUM
EPSS
24.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Premium Packages – Sell Digital Products Securely для WordPress має уразливість обходу автентифікації у версіях до 7.0.4 включно через параметр wpdmppdl. Зловмисники можуть отримати доступ до облікових записів користувачів із різними ролями, не маючи адміністративних прав.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам автентифікуватися як будь-який користувач WordPress, включно з підписниками, покупцями, авторами та менеджерами магазинів, що може призвести до несанкціонованого доступу до конфіденційних даних і управління контентом. Власники сайтів ризикують компрометацією облікових записів та порушенням цілісності їхніх ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, ретельно перевірити журнали доступу на ознаки зловмисної активності та розглянути тимчасове відключення плагіна. Важливо також провести аудит користувацьких сесій і змінити паролі користувачів із підозрілою активністю.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки