Уразливість у плагіні Link Whisper для WordPress дозволяє неавторизоване оновлення налаштувань

Уразливість у плагіні Link Whisper для WordPress дозволяє неавторизоване оновлення налаштувань через REST API. Рекомендується оновлення та обмеження доступу.
CVE-2026-1900CVSS 6.5CMS

Уразливість у плагіні Link Whisper для WordPress дозволяє неавторизоване оновлення налаштувань

Уразливість у плагіні Link Whisper для WordPress дозволяє неавторизоване оновлення налаштувань через REST API. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
8.46%
Активно використовується
немає в KEV
Продукт
link whisper

Що відомо

У плагіні Link Whisper Free для WordPress версій до 0.9.1 виявлено уразливість, що дозволяє через публічно доступний REST endpoint неавторизовано змінювати налаштування. Це може призвести до несанкціонованих змін конфігурації сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Link Whisper, ця уразливість може спричинити порушення цілісності налаштувань плагіна, що потенційно впливає на функціональність SEO та внутрішніх посилань. Зловмисники можуть змінювати конфігурацію без авторизації, що підвищує ризик подальших атак або втрати контролю над сайтом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Link Whisper та встановити останню версію, в якій ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї проблеми серед інших вразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки