Уразливість у плагіні Guest posting / Frontend Posting / Front Editor для WordPress дозволяє неавторизованому експортувати дані форми

Плагін Guest posting для WordPress до 5.0.6 має уразливість, що дозволяє неавторизованим користувачам експортувати дані форми та налаштувань.
CVE-2026-1867CVSS 5.9CMS

Уразливість у плагіні Guest posting / Frontend Posting / Front Editor для WordPress дозволяє неавторизованому експортувати дані форми

Плагін Guest posting для WordPress до 5.0.6 має уразливість, що дозволяє неавторизованим користувачам експортувати дані форми та налаштувань.

CVSS
5.9 MEDIUM
EPSS
12.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Guest posting / Frontend Posting / Front Editor для WordPress версій до 5.0.6 має уразливість, що дозволяє неавторизованим користувачам експортувати всі дані форми та налаштувань, включно з електронною адресою адміністратора, якщо адміністратор змінив демо-форму та увімкнув сповіщення адміністратора.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, включно з електронною адресою адміністратора, що підвищує ризик фішингових атак та подальших компрометацій. Власники сайтів на WordPress, які використовують цей плагін, повинні розглянути можливі наслідки для безпеки та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Guest posting / Frontend Posting / Front Editor до версії 5.0.6 або новішої, якщо доступно. Якщо оновлення неможливе, слід обмежити доступ до функції регенерації .json файлів, перевірити налаштування сповіщень адміністратора та переглянути журнали на предмет підозрілої активності. Загалом, варто мінімізувати експозицію плагіна та контролювати права доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки