Уразливість несанкціонованого доступу в RepairBuddy – Repair Shop CRM & Booking Plugin для WordPress

Виявлено уразливість у RepairBuddy WordPress Plugin, що дозволяє змінювати налаштування плагіна користувачам з низькими правами. Рекомендується оновлення та перевірка доступів.
CVE-2026-3567CVSS 5.3Web

Уразливість несанкціонованого доступу в RepairBuddy – Repair Shop CRM & Booking Plugin для WordPress

Виявлено уразливість у RepairBuddy WordPress Plugin, що дозволяє змінювати налаштування плагіна користувачам з низькими правами. Рекомендується оновлення та перевірка доступів.

CVSS
5.3 MEDIUM
EPSS
14.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні RepairBuddy для WordPress виявлено уразливість, що дозволяє будь-якому автентифікованому користувачу з рівнем доступу підписника змінювати налаштування плагіна з правами адміністратора. Це можливо через відсутність перевірки прав доступу при генерації nonce та оновленні опцій плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни критичних налаштувань плагіна, таких як назва бізнесу, електронна пошта, логотип, мітки меню та налаштування GDPR. Це створює ризик порушення цілісності конфігурації сайту та потенційних проблем з безпекою і відповідністю вимогам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами підписника і вище, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки