Критична вразливість підвищення привілеїв у плагіні s2Member для WordPress
Вразливість CVE-2026-1994 у плагіні s2Member дозволяє неавторизованим змінювати паролі користувачів WordPress, що призводить до захоплення облікових записів.
- CVSS
- 9.8 CRITICAL
- EPSS
- 30.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін s2Member для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам змінювати паролі користувачів, включно з адміністраторами, через недостатню перевірку особи перед оновленням пароля. Це може призвести до захоплення облікових записів та повного контролю над сайтом.
Бізнес-вплив
Вразливість дозволяє атакуючим отримати адміністративний доступ до WordPress-сайтів, що використовують плагін s2Member, шляхом зміни паролів користувачів без автентифікації. Це створює високий ризик компрометації даних, порушення роботи сайту та потенційних фінансових втрат для власників інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна s2Member від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, посилити моніторинг логів на підозрілі дії та розглянути тимчасове відключення плагіна. Важливо також провести аудит користувацьких облікових записів на предмет несанкціонованих змін.