Уразливість обходу авторизації в плагіні Riaxe Product Customizer для WordPress

Плагін Riaxe Product Customizer для WordPress має уразливість, що дозволяє видаляти користувачів без авторизації. Рекомендується оновлення та обмеження доступу.
CVE-2026-3595CVSS 5.3Web

Уразливість обходу авторизації в плагіні Riaxe Product Customizer для WordPress

Плагін Riaxe Product Customizer для WordPress має уразливість, що дозволяє видаляти користувачів без авторизації. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
36.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Riaxe Product Customizer для WordPress версій до 2.1.2 включно має уразливість обходу авторизації через відсутність перевірки дозволів у REST API маршруті. Це дозволяє неавторизованим зловмисникам видаляти будь-які облікові записи користувачів, включно з адміністраторами.

Бізнес-вплив

Уразливість може призвести до видалення облікових записів користувачів WordPress без авторизації, що викликає повний блок доступу до сайту та втрату даних. Власники інфраструктури ризикують простою сервісу та необхідністю відновлення даних, що негативно впливає на бізнес-операції.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API маршруту, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї уразливості для захисту облікових записів користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки