Уразливість авторизації в плагіні LeadConnector для WordPress до версії 3.0.22

Уразливість у плагіні LeadConnector для WordPress до 3.0.22 дозволяє неавторизованим користувачам перезаписувати дані через REST API. Рекомендується оновлення.
CVE-2026-1890CVSS 5.3CMS

Уразливість авторизації в плагіні LeadConnector для WordPress до версії 3.0.22

Уразливість у плагіні LeadConnector для WordPress до 3.0.22 дозволяє неавторизованим користувачам перезаписувати дані через REST API. Рекомендується оновлення.

CVSS
5.3 MEDIUM
EPSS
48.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LeadConnector для WordPress версій до 3.0.22 має уразливість у REST API, що дозволяє неавторизованим користувачам викликати певні маршрути та перезаписувати існуючі дані. Це може призвести до несанкціонованих змін у вмісті сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін LeadConnector, ця уразливість може спричинити компрометацію даних через можливість неавторизованого доступу до функцій плагіна. Це підвищує ризик втрати цілісності інформації та може негативно вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LeadConnector і встановити версію 3.0.22 або новішу. Якщо оновлення недоступне, слід обмежити доступ до REST API плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки