Уразливість у плагіні WPGSI для WordPress дозволяє неавторизовану зміну даних

Критична уразливість у плагіні WPGSI для WordPress дозволяє неавторизованим користувачам змінювати контент через REST API без перевірки прав доступу.
CVE-2026-1916CVSS 7.5Web

Уразливість у плагіні WPGSI для WordPress дозволяє неавторизовану зміну даних

Критична уразливість у плагіні WPGSI для WordPress дозволяє неавторизованим користувачам змінювати контент через REST API без перевірки прав доступу.

CVSS
7.5 HIGH
EPSS
28.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPGSI: Spreadsheet Integration для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам створювати, змінювати та видаляти пости і сторінки через REST API без належної перевірки прав доступу. Уразливість пов’язана з відсутністю криптографічного підпису у токенах та відкритим доступом до функцій API.

Бізнес-вплив

Ця уразливість може призвести до компрометації контенту вебсайту, втрати або зміни важливої інформації, що негативно впливає на репутацію та довіру користувачів. Власники інфраструктури ризикують отримати несанкціонований доступ до управління контентом, що може спричинити серйозні бізнес-перерви та витрати на відновлення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPGSI від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ до REST API функцій плагіна, перегляньте журнали доступу на предмет підозрілої активності та зменшіть експозицію сайту. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки