Уразливість відсутності авторизації в плагіні WP Blockade для WordPress

Уразливість у плагіні WP Blockade WordPress дозволяє автентифікованим користувачам виконувати довільні шорткоди, що загрожує безпеці сайту.
CVE-2026-3480CVSS 6.5Web

Уразливість відсутності авторизації в плагіні WP Blockade для WordPress

Уразливість у плагіні WP Blockade WordPress дозволяє автентифікованим користувачам виконувати довільні шорткоди, що загрожує безпеці сайту.

CVSS
6.5 MEDIUM
EPSS
26.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Blockade для WordPress у версіях до 0.9.14 включно має уразливість відсутності перевірки авторизації, що дозволяє будь-якому автентифікованому користувачу виконувати довільні шорткоди WordPress. Це може призвести до розкриття інформації, підвищення привілеїв або інших негативних наслідків залежно від зареєстрованих шорткодів.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін WP Blockade, ця уразливість створює ризик несанкціонованого виконання коду через шорткоди, що може вплинути на конфіденційність даних та безпеку системи. Зловмисники з рівнем доступу підписника і вище можуть отримати можливість виконувати небажані дії, що ставить під загрозу цілісність і доступність ресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Blockade від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки