Уразливість у WP-Optimize дозволяє неавторизований доступ до функцій плагіна

Уразливість у WP-Optimize дозволяє користувачам з рівнем Subscriber виконувати адміністративні операції без перевірки прав. Рекомендується оновлення плагіна.
CVE-2026-2712CVSS 5.4Web

Уразливість у WP-Optimize дозволяє неавторизований доступ до функцій плагіна

Уразливість у WP-Optimize дозволяє користувачам з рівнем Subscriber виконувати адміністративні операції без перевірки прав. Рекомендується оновлення плагіна.

CVSS
5.4 MEDIUM
EPSS
34.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP-Optimize для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище виконувати адміністративні операції без належної перевірки прав. Це пов’язано з відсутністю перевірки можливостей у функції receive_heartbeat() у версіях до 4.5.0 включно.

Бізнес-вплив

Зловмисники з обліковим записом рівня Subscriber можуть отримати доступ до адміністративних функцій плагіна, таких як читання логів, видалення резервних копій зображень, масова обробка зображень та зміна налаштувань Smush. Це може призвести до порушення цілісності даних і небажаних змін у роботі сайту на WordPress.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP-Optimize і застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ користувачів до рівня Subscriber і вище, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна. Також варто регулярно контролювати права доступу та налаштування безпеки WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки