Уразливість відсутності авторизації у плагіні WP Statistics для WordPress

Уразливість у плагіні WP Statistics дозволяє автентифікованим користувачам отримувати та змінювати конфіденційні дані. Рекомендується оновлення та обмеження доступу.
CVE-2026-3488CVSS 6.5Web

Уразливість відсутності авторизації у плагіні WP Statistics для WordPress

Уразливість у плагіні WP Statistics дозволяє автентифікованим користувачам отримувати та змінювати конфіденційні дані. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
23.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Statistics для WordPress має уразливість відсутності перевірки прав доступу у версіях до 14.16.4 включно. Це дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище отримувати та змінювати конфіденційні аналітичні дані та налаштування приватності.

Бізнес-вплив

Уразливість може призвести до витоку особистих даних користувачів, таких як ідентифікатори, імена користувачів, електронні адреси та дані відстеження відвідувачів. Також зловмисники можуть змінювати статуси відповідності політикам приватності та приховувати адміністративні повідомлення, що ускладнює моніторинг безпеки. Це створює ризики для конфіденційності та цілісності даних вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Statistics від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки