Уразливість відсутності авторизації в плагіні Punnel для WordPress

Плагін Punnel для WordPress має уразливість, що дозволяє змінювати конфігурацію та контент сайту без належної авторизації. Рекомендується оновлення та перевірка доступів.
CVE-2026-3645CVSS 5.3Web

Уразливість відсутності авторизації в плагіні Punnel для WordPress

Плагін Punnel для WordPress має уразливість, що дозволяє змінювати конфігурацію та контент сайту без належної авторизації. Рекомендується оновлення та перевірка доступів.

CVSS
5.3 MEDIUM
EPSS
21.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Punnel – Landing Page Builder для WordPress має уразливість відсутності перевірки авторизації у версіях до 1.3.1 включно. Атакуючі з рівнем доступу не нижче підписника можуть змінити конфігурацію плагіна, включно з API-ключем, через POST-запит до admin-ajax.php.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам отримати контроль над публікацією, оновленням або видаленням контенту на сайті через публічний API плагіна, що може призвести до компрометації вебресурсу та втрати довіри користувачів. Власники сайтів на WordPress повинні врахувати ризики несанкціонованих змін контенту та потенційних атак через API.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте доступ до admin-ajax.php та перевірте журнали на предмет підозрілої активності. Забезпечте належну перевірку прав користувачів і використання nonce у власних розробках.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки