Уразливість відсутності авторизації в плагіні RockPress для WordPress (CVE-2026-3550)

Уразливість RockPress WordPress дозволяє автентифікованим користувачам запускати небажані дії через відсутність перевірки прав. Рекомендується оновлення та обмеження доступу.
CVE-2026-3550CVSS 5.3Web

Уразливість відсутності авторизації в плагіні RockPress для WordPress (CVE-2026-3550)

Уразливість RockPress WordPress дозволяє автентифікованим користувачам запускати небажані дії через відсутність перевірки прав. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
32.82%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RockPress для WordPress до версії 1.0.17 включно має уразливість відсутності перевірки прав доступу в кількох AJAX діях через відкритий nonce, доступний усім автентифікованим користувачам. Це дозволяє користувачам з рівнем підписника запускати імпорт, скидання даних імпорту та перевірку сервісів без належних прав.

Бізнес-вплив

Для власників і операторів IT-інфраструктури ця уразливість означає ризик несанкціонованого запуску ресурсомістких операцій імпорту, скидання важливих налаштувань плагіна та отримання інформації про стан імпорту користувачами з низьким рівнем доступу. Це може призвести до зниження продуктивності системи та потенційних порушень цілісності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна RockPress від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до адміністративних сторінок лише довіреним користувачам, перегляньте журнали активності на предмет підозрілих дій та пріоритезуйте виправлення цієї уразливості у вашій системі безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки