Уразливість у плагіні Enable Media Replace для WordPress дозволяє несанкціоновану зміну даних

Уразливість у плагіні Enable Media Replace для WordPress дозволяє користувачам з правами автора змінювати вкладення. Рекомендовано оновити плагін та обмежити доступ.
CVE-2026-2732CVSS 5.4Web

Уразливість у плагіні Enable Media Replace для WordPress дозволяє несанкціоновану зміну даних

Уразливість у плагіні Enable Media Replace для WordPress дозволяє користувачам з правами автора змінювати вкладення. Рекомендовано оновити плагін та обмежити доступ.

CVSS
5.4 MEDIUM
EPSS
13.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Enable Media Replace для WordPress має уразливість через неправильну перевірку прав у функції RemoveBackGroundViewController::load у версіях до 4.1.7 включно. Це дозволяє автентифікованим користувачам з рівнем Author і вище замінювати будь-які вкладення на вкладення з видаленим фоном.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованої заміни медіафайлів, що впливає на цілісність контенту та довіру користувачів. Зловмисники з правами автора можуть змінювати вкладення, що потенційно може використовуватись для розповсюдження шкідливого контенту або порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Enable Media Replace від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Author, переглянути журнали активності на предмет підозрілих замін файлів і мінімізувати доступ до функцій плагіна. Також варто регулярно моніторити безпеку сайту та планувати оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки