Уразливість у плагіні Smart Forms для WordPress дозволяє несанкціонований доступ до даних кампаній

Уразливість у плагіні Smart Forms для WordPress дозволяє користувачам з рівнем Subscriber отримувати дані кампаній пожертвувань. Рекомендується оновлення та контроль доступу.
CVE-2026-2022CVSS 4.3Web

Уразливість у плагіні Smart Forms для WordPress дозволяє несанкціонований доступ до даних кампаній

Уразливість у плагіні Smart Forms для WordPress дозволяє користувачам з рівнем Subscriber отримувати дані кампаній пожертвувань. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
16.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Smart Forms для WordPress має уразливість через відсутність перевірки прав доступу в AJAX-дії 'rednao_smart_forms_get_campaigns' у версіях до 2.6.99 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище отримувати дані про кампанії пожертвувань, включно з їхніми ідентифікаторами та назвами.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін Smart Forms, ця уразливість може призвести до витоку конфіденційної інформації про кампанії пожертвувань. Зловмисники з мінімальним рівнем доступу можуть отримати дані, що може вплинути на довіру користувачів і безпеку платформи. Ризик середній, але потребує уваги для захисту даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Smart Forms від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber або впровадити додаткові заходи контролю доступу. Також варто переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки