Уразливість у плагіні WaMate Confirm – Order Confirmation для WordPress дозволяє неавторизований доступ

Плагін WaMate Confirm для WordPress має уразливість, що дозволяє неавторизованим користувачам блокувати телефонні номери. Рекомендується оновлення та обмеження доступу.
CVE-2026-1833CVSS 5.3Web

Уразливість у плагіні WaMate Confirm – Order Confirmation для WordPress дозволяє неавторизований доступ

Плагін WaMate Confirm для WordPress має уразливість, що дозволяє неавторизованим користувачам блокувати телефонні номери. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
20.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WaMate Confirm – Order Confirmation для WordPress версії до 2.0.1 включно має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище блокувати та розблокувати телефонні номери без належних прав. Це пов’язано з недостатньою перевіркою авторизації дій користувачів.

Бізнес-вплив

Уразливість може призвести до несанкціонованого управління телефонними номерами, що потенційно порушує роботу сервісів, залежних від цих даних. Для власників вебінфраструктури це означає ризик втрати контролю над функціями плагіна та можливі проблеми з безпекою користувачів. Важливо своєчасно оцінити вплив і вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлень немає, слід обмежити доступ користувачів до ролей з правами, що дозволяють змінювати налаштування плагіна, а також переглянути журнали доступу на предмет підозрілої активності. Важливо також регулярно моніторити безпекові оголошення щодо цього плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки