Уразливість відсутності авторизації в плагіні Company Posts for LinkedIn для WordPress

Плагін Company Posts for LinkedIn для WordPress має уразливість, що дозволяє видаляти дані публікацій LinkedIn користувачам з рівнем Subscriber і вище.
CVE-2026-1935CVSS 4.3Web

Уразливість відсутності авторизації в плагіні Company Posts for LinkedIn для WordPress

Плагін Company Posts for LinkedIn для WordPress має уразливість, що дозволяє видаляти дані публікацій LinkedIn користувачам з рівнем Subscriber і вище.

CVSS
4.3 MEDIUM
EPSS
14.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Company Posts for LinkedIn для WordPress версії до 1.0.0 включно має уразливість відсутності перевірки авторизації. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти дані публікацій LinkedIn, збережені в таблиці опцій сайту.

Бізнес-вплив

Уразливість може призвести до втрати важливих даних публікацій LinkedIn на сайті, що впливає на контент і репутацію компанії. Зловмисники з мінімальним рівнем доступу можуть маніпулювати інформацією, що створює ризики для цілісності даних і довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня вище Subscriber, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію сайту. Пріоритетно впроваджувати додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки