Уразливість неправильного авторизації в плагіні User Submitted Posts для WordPress

Плагін User Submitted Posts для WordPress має уразливість, що дозволяє неавторизованим користувачам призначати пости до будь-яких категорій. Рекомендується оновлення та перевірка безпеки.
CVE-2026-2126CVSS 5.3Web

Уразливість неправильного авторизації в плагіні User Submitted Posts для WordPress

Плагін User Submitted Posts для WordPress має уразливість, що дозволяє неавторизованим користувачам призначати пости до будь-яких категорій. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
27.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Submitted Posts для WordPress має уразливість неправильного авторизації, що дозволяє неавторизованим користувачам призначати пости до довільних категорій, включно з обмеженими. Це відбувається через відсутність перевірки категорій, надісланих у POST-запиті, на відповідність дозволеним адміністраторами категоріям.

Бізнес-вплив

Уразливість може призвести до того, що зловмисники публікуватимуть контент у небажаних або обмежених категоріях, що може порушити структуру сайту, вплинути на репутацію бренду та створити ризики для безпеки контенту. Власники сайтів повинні врахувати потенційний вплив на керування контентом і довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити можливість публікації постів з фронтенду або впровадити додаткові перевірки категорій на серверному боці. Також варто переглянути журнали активності для виявлення підозрілих дій і обмежити доступ до плагіна лише довіреним користувачам.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки