Уразливість у плагіні Feeds for YouTube для WordPress дозволяє неавторизовану зміну ліцензійного ключа

Плагін Feeds for YouTube до 2.6.4 дозволяє неавторизовану зміну ліцензійного ключа. Оновіть плагін для захисту сайту на WordPress.
CVE-2026-1631CVSS 5.4CMS

Уразливість у плагіні Feeds for YouTube для WordPress дозволяє неавторизовану зміну ліцензійного ключа

Плагін Feeds for YouTube до 2.6.4 дозволяє неавторизовану зміну ліцензійного ключа. Оновіть плагін для захисту сайту на WordPress.

CVSS
5.4 MEDIUM
EPSS
24.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Feeds for YouTube для WordPress версій до 2.6.4 має уразливість, що дозволяє користувачам з рівнем підписника та вище видаляти ліцензійний ключ через відсутність перевірки прав у функції 'actions'. Це може призвести до порушення роботи плагіна.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик втрати ліцензійного ключа, що може призвести до обмеження функціональності плагіна або необхідності повторної активації. Зловмисники з обліковими записами рівня підписника можуть змінювати налаштування, що створює потенційну загрозу безпеці та стабільності сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Feeds for YouTube до версії 2.6.4 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали активності на предмет підозрілих дій та регулярно контролювати стан ліцензійного ключа. Також варто стежити за оновленнями від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки