Уразливість у плагіні YayMail для WordPress дозволяє встановлення плагінів без належних перевірок

Уразливість у плагіні YayMail для WordPress дозволяє Shop Manager встановлювати плагіни без перевірки прав. Рекомендується оновлення та контроль доступу.
CVE-2026-1831CVSS 2.7Web

Уразливість у плагіні YayMail для WordPress дозволяє встановлення плагінів без належних перевірок

Уразливість у плагіні YayMail для WordPress дозволяє Shop Manager встановлювати плагіни без перевірки прав. Рекомендується оновлення та контроль доступу.

CVSS
2.7 LOW
EPSS
21.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін YayMail - WooCommerce Email Customizer для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Shop Manager і вище встановлювати та активувати плагін YaySMTP без належної перевірки прав. Проблема присутня у всіх версіях до 4.3.2 включно.

Бізнес-вплив

Для власників інфраструктури на базі WordPress це означає потенційний ризик несанкціонованого встановлення додаткових плагінів, що може призвести до підвищення привілеїв або інших небажаних дій. Хоча CVSS оцінено як низький, варто враховувати можливі наслідки для безпеки та стабільності системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна YayMail від розробника та встановити їх при наявності. Також слід обмежити доступ до ролей з рівнем Shop Manager і вище, регулярно переглядати журнали активності та зменшувати поверхню атаки шляхом контролю встановлених плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки