Уразливість у плагіні HUMN-1 AI Website Scanner & Human Certification для WordPress дозволяє несанкціоновану зміну даних

Плагін HUMN-1 AI для WordPress має уразливість, що дозволяє змінювати налаштування API без авторизації. Рекомендується оновлення та перевірка доступів.
CVE-2026-1981CVSS 4.3Web

Уразливість у плагіні HUMN-1 AI Website Scanner & Human Certification для WordPress дозволяє несанкціоновану зміну даних

Плагін HUMN-1 AI для WordPress має уразливість, що дозволяє змінювати налаштування API без авторизації. Рекомендується оновлення та перевірка доступів.

CVSS
4.3 MEDIUM
EPSS
20.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HUMN-1 AI Website Scanner & Human Certification для WordPress має уразливість через відсутність перевірки прав у функції winston_disconnect(), що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування API плагіна через AJAX-запит.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого скидання налаштувань API плагіна, що потенційно впливає на стабільність і безпеку вебсайту. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки використання цього плагіна та оцінки ризиків, пов’язаних із можливими змінами конфігурації без відповідних прав.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте доступ користувачів з рівнем Subscriber і вище до функцій плагіна, перегляньте журнали активності на предмет підозрілих дій і зменшіть експозицію плагіна, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки