Уразливість підвищення привілеїв у плагіні Frontend Admin для WordPress (CVE-2026-18432)

Плагін Frontend Admin для WordPress має критичну уразливість підвищення привілеїв. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2026-18432CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні Frontend Admin для WordPress (CVE-2026-18432)

Плагін Frontend Admin для WordPress має критичну уразливість підвищення привілеїв. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
9.8 CRITICAL
EPSS
42.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Frontend Admin від DynamiApps для WordPress має критичну уразливість підвищення привілеїв у версіях до 3.29.9 включно. Зловмисники можуть обійти перевірку авторизації, використовуючи некоректний параметр, що дозволяє отримати права адміністратора без автентифікації.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам або користувачам з мінімальними правами підвищити свої привілеї до рівня адміністратора, що ставить під загрозу безпеку вебсайту та може призвести до повного контролю над системою. Власники інфраструктури повинні розглянути ризики компрометації даних та потенційних втрат через несанкціонований доступ.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Frontend Admin від DynamiApps та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до публічних форм на фронтенді та ретельно перевірити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до виправлення. DataHouse підтримує перевірку версій, управління патчами та моніторинг мережевої активності для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки