Уразливість входу без автентифікації в плагіні TabaPay Gateway для WordPress

CVE-2026-18031 дозволяє неавторизованим користувачам входити як адміністратори через плагін TabaPay Gateway для WordPress до версії 1.4.0.
CVE-2026-18031CVSS 9.8CMS

Уразливість входу без автентифікації в плагіні TabaPay Gateway для WordPress

CVE-2026-18031 дозволяє неавторизованим користувачам входити як адміністратори через плагін TabaPay Gateway для WordPress до версії 1.4.0.

CVSS
9.8 CRITICAL
EPSS
27.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін TabaPay Gateway для WordPress версії до 1.4.0 не перевіряє callback платежу перед встановленням сесії для облікового запису, пов’язаного з замовленням. Це дозволяє неавторизованим зловмисникам увійти як будь-який зареєстрований користувач, включно з адміністраторами.

Бізнес-вплив

Ця уразливість може призвести до повного компрометації сайту WordPress, оскільки зловмисники можуть отримати права адміністратора без автентифікації. Це ставить під загрозу конфіденційність, цілісність та доступність вебресурсу, а також може призвести до втрати довіри користувачів і фінансових збитків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна TabaPay Gateway і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна та ретельно перевірити журнали доступу на ознаки зловмисної активності. Також варто розглянути тимчасове відключення плагіна до виправлення. DataHouse підтримує перевірку версій плагінів і допомагає у зменшенні мережевого впливу та аналізі логів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки