Уразливість у плагіні CallbackKiller для WordPress дозволяє неавторизовану зміну даних

Уразливість у плагіні CallbackKiller для WordPress дозволяє неавторизовану зміну налаштувань через AJAX. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-1944CVSS 5.3Web

Уразливість у плагіні CallbackKiller для WordPress дозволяє неавторизовану зміну даних

Уразливість у плагіні CallbackKiller для WordPress дозволяє неавторизовану зміну налаштувань через AJAX. Рекомендується оновлення та моніторинг безпеки.

CVSS
5.3 MEDIUM
EPSS
26.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CallbackKiller для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати налаштування ідентифікатора сайту через AJAX дію 'cbk_save_v1'. Проблема виникає через відсутність перевірки прав у функції cbk_save() у версіях до 1.2 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін конфігурації плагіна, що потенційно впливає на функціональність сайту та безпеку даних. Для власників сайтів на WordPress це означає ризик компрометації налаштувань, що може вплинути на довіру користувачів та стабільність роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CallbackKiller і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до AJAX дії 'cbk_save_v1', переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також регулярно моніторити безпекові оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки