Уразливість у Greenshift WordPress плагіні дозволяє несанкціонований доступ до налаштувань

Уразливість у Greenshift плагіні WordPress дозволяє несанкціонований доступ до налаштувань та впровадження шкідливих скриптів. Рекомендується оновлення та обмеження доступу.
CVE-2026-1927CVSS 5.4Web

Уразливість у Greenshift WordPress плагіні дозволяє несанкціонований доступ до налаштувань

Уразливість у Greenshift плагіні WordPress дозволяє несанкціонований доступ до налаштувань та впровадження шкідливих скриптів. Рекомендується оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
8.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Greenshift для WordPress має уразливість через відсутність перевірки прав у функції greenshift_app_pass_validation(), що дозволяє користувачам з рівнем доступу Subscriber та вище отримувати глобальні налаштування плагіна, включно з API ключами, та змінювати їх, зокрема впроваджувати шкідливі скрипти через custom_css (збережений XSS). Часткове виправлення було внесено у версії 12.6.

Бізнес-вплив

Ця уразливість може призвести до компрометації конфіденційних налаштувань плагіна, включно з AI API ключами, що потенційно відкриває шлях до подальших атак на сайт. Зловмисники можуть змінювати налаштування плагіна та впроваджувати шкідливий код, що загрожує безпеці користувачів і цілісності вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Greenshift і застосувати останні патчі. Також слід обмежити права користувачів до мінімально необхідних, перевірити журнали доступу на ознаки зловживань та розглянути тимчасове обмеження функціоналу плагіна до повного усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки