Уразливість у плагіні Dealia для WordPress дозволяє змінювати налаштування без належних прав

Плагін Dealia для WordPress має уразливість, що дозволяє користувачам Contributor змінювати налаштування без прав. Рекомендується оновлення та обмеження доступу.
CVE-2026-2504CVSS 4.3Web

Уразливість у плагіні Dealia для WordPress дозволяє змінювати налаштування без належних прав

Плагін Dealia для WordPress має уразливість, що дозволяє користувачам Contributor змінювати налаштування без прав. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
11.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Dealia – Request a quote для WordPress має уразливість, що дозволяє користувачам з рівнем Contributor і вище змінювати конфігурацію плагіна без відповідних прав через відсутність перевірки можливостей у AJAX-обробниках. Проблема присутня у всіх версіях до 1.0.7 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни налаштувань плагіна, що потенційно впливає на функціональність сайту та його безпеку. Для власників інфраструктури це означає ризик втрати контролю над конфігурацією плагіна, що може спричинити порушення роботи або експлуатацію інших вразливостей.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто контролювати доступ до AJAX-обробників і розглянути тимчасове відключення плагіна, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки