Уразливість у ThriveDesk для WordPress дозволяє несанкціоноване очищення кешу

Виявлено уразливість у плагіні ThriveDesk для WordPress, що дозволяє користувачам з рівнем Subscriber очищати кеш без дозволу. Рекомендується оновлення та контроль доступу.
CVE-2026-1832CVSS 4.3Web

Уразливість у ThriveDesk для WordPress дозволяє несанкціоноване очищення кешу

Виявлено уразливість у плагіні ThriveDesk для WordPress, що дозволяє користувачам з рівнем Subscriber очищати кеш без дозволу. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
10.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ThriveDesk для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище видаляти кеш плагіна без належної перевірки прав. Це стосується всіх версій до 2.1.7 включно.

Бізнес-вплив

Ця уразливість може призвести до неочікуваного очищення кешу, що впливає на продуктивність та стабільність роботи служби підтримки, а також може створити додаткове навантаження на сервер. Хоча це не призводить до повного компрометації системи, вона може ускладнити роботу користувачів і адміністраторів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ThriveDesk і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня нижче Subscriber або впровадити додаткові заходи контролю доступу. Також варто переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки