Критична уразливість обходу автентифікації в плагіні MyHome Core для WordPress

Критична уразливість обходу автентифікації в плагіні MyHome Core для WordPress дозволяє зловмисникам отримати доступ до облікових записів, включно з адміністраторами.
CVE-2026-15980CVSS 9.8CMS

Критична уразливість обходу автентифікації в плагіні MyHome Core для WordPress

Критична уразливість обходу автентифікації в плагіні MyHome Core для WordPress дозволяє зловмисникам отримати доступ до облікових записів, включно з адміністраторами.

CVSS
9.8 CRITICAL
EPSS
38.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MyHome Core для WordPress має критичну уразливість обходу автентифікації у версіях до 4.4.5 включно. Зловмисники можуть створити активаційний токен для непідтвердженого користувача та отримати дійсний автентифікаційний кукі, навіть для адміністраторів.

Бізнес-вплив

Уразливість дозволяє неавторизованим користувачам отримати повний доступ до облікових записів, включно з адміністративними, що ставить під загрозу безпеку вебсайтів на базі WordPress із плагіном MyHome Core. Це може призвести до компрометації даних, зміни контенту та порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна MyHome Core та застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до функцій реєстрації та підтвердження користувачів, а також перевірити журнали на предмет підозрілої активності. Важливо також зменшити мережеву експозицію сайту та регулярно перевіряти резервні копії. Команда підтримки DataHouse готова допомогти з перевіркою версій, управлінням патчами та аналізом логів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки