Уразливість у SurfLink WordPress плагіні дозволяє несанкціоновану зміну даних

Плагін SurfLink для WordPress має уразливість, що дозволяє змінювати дані без авторизації, що може призвести до блокування сторінок і SEO втрат.
CVE-2026-3552CVSS 4.3Web

Уразливість у SurfLink WordPress плагіні дозволяє несанкціоновану зміну даних

Плагін SurfLink для WordPress має уразливість, що дозволяє змінювати дані без авторизації, що може призвести до блокування сторінок і SEO втрат.

CVSS
4.3 MEDIUM
EPSS
11.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SurfLink - Ultimate Link Manager для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber та вище імпортувати довільні URL у базу 410 Gone без належної перевірки прав доступу. Це може призвести до блокування легітимних сторінок і погіршення SEO через вилучення з індексу пошукових систем.

Бізнес-вплив

Для власників вебсайтів на WordPress ця уразливість може спричинити відмову в обслуговуванні легітимних сторінок через помилкові HTTP 410 відповіді, що негативно вплине на користувацький досвід і позиції сайту у пошукових системах. Зловмисники з мінімальним рівнем доступу можуть змінювати важливі налаштування, що ставить під загрозу стабільність і репутацію ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SurfLink і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій імпорту, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна. Важливо також контролювати права доступу і застосовувати додаткові заходи безпеки для AJAX-запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки