Уразливість обходу оплати в плагіні Motors для WordPress (CVE-2026-1934)

Уразливість обходу оплати в плагіні Motors для WordPress дозволяє отримати платні функції без оплати. Рекомендації щодо захисту та оновлення.
CVE-2026-1934CVSS 4.3Web

Уразливість обходу оплати в плагіні Motors для WordPress (CVE-2026-1934)

Уразливість обходу оплати в плагіні Motors для WordPress дозволяє отримати платні функції без оплати. Рекомендації щодо захисту та оновлення.

CVSS
4.3 MEDIUM
EPSS
12.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Motors – Car Dealership & Classified Listings для WordPress має уразливість обходу оплати через неналежну перевірку оновлення користувацьких метаданих. Атакуючі з рівнем доступу не нижче підписника можуть змінити статус оплати на 'completed', отримуючи доступ до платних функцій без фактичної оплати.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати доступ до платних функцій плагіна без завершення транзакції, що може призвести до фінансових втрат та зниження довіри клієнтів. Власники сайтів, що використовують цей плагін, ризикують втратити доходи від підписок та членств.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до редагування профілів або впровадьте додаткові перевірки прав доступу. Також варто переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки