CVE-2026-33290: Уразливість обходу авторизації у WPGraphQL для модерації коментарів
Уразливість CVE-2026-33290 у WPGraphQL дозволяє користувачам без прав модерації самостійно схвалювати коментарі. Оновіть плагін для захисту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У WPGraphQL до версії 2.10.0 існує помилка авторизації в оновленні статусу коментаря, що дозволяє користувачам з низькими правами (навіть без можливості модерації) змінювати статус власних коментарів, наприклад, самостійно їх схвалювати. Це може призвести до обходу політик модерації та публікації небажаного контенту.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують WPGraphQL, ця уразливість означає ризик обходу модерації коментарів, що може вплинути на репутацію ресурсу та якість контенту. Зловмисники або недобросовісні користувачі можуть самостійно схвалювати свої коментарі, уникаючи контролю модераторів. Це створює потенційні загрози для безпеки та довіри аудиторії.
Рекомендовані дії адміністратора
Рекомендується оновити WPGraphQL до версії 2.10.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів на зміну статусу коментарів, переглянути журнали активності на предмет підозрілих змін, а також посилити моніторинг та політики модерації коментарів для зменшення ризиків.