Уразливість у GW AI Website Builder для WordPress дозволяє неавторизовану зміну даних

Уразливість у GW AI Website Builder дозволяє користувачам з рівнем Subscriber відключати плагін від GravityWrite через AJAX-запити. Рекомендується оновлення та обмеження доступу.
CVE-2026-1946CVSS 4.3Web

Уразливість у GW AI Website Builder для WordPress дозволяє неавторизовану зміну даних

Уразливість у GW AI Website Builder дозволяє користувачам з рівнем Subscriber відключати плагін від GravityWrite через AJAX-запити. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
12.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GW AI Website Builder для WordPress має уразливість через відсутність перевірки прав у функції gwaiwebu_gravitywrite_disconnect_handler(), що дозволяє користувачам з рівнем доступу Subscriber і вище відключати плагін від GravityWrite через AJAX-запит.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого відключення інтеграції плагіна з GravityWrite, що може вплинути на функціональність сайту та призвести до потенційних порушень у роботі сервісів. Адміністратори повинні враховувати ризики для цілісності даних та стабільності роботи вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Пріоритезуйте виправлення цієї уразливості в рамках загальної політики безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки