Уразливість у WordPress 6.9-6.9.1 дозволяє неавторизоване створення нотаток

Уразливість у WordPress 6.9-6.9.1 дозволяє користувачам з рівнем Subscriber створювати нотатки на будь-яких публікаціях без прав редагування. Рекомендується оновлення та моніторинг.
CVE-2026-3906CVSS 4.3Web

Уразливість у WordPress 6.9-6.9.1 дозволяє неавторизоване створення нотаток

Уразливість у WordPress 6.9-6.9.1 дозволяє користувачам з рівнем Subscriber створювати нотатки на будь-яких публікаціях без прав редагування. Рекомендується оновлення та моніторинг.

CVSS
4.3 MEDIUM
EPSS
22.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версіях WordPress 6.9 до 6.9.1 виявлено уразливість, що дозволяє користувачам з рівнем доступу Subscriber створювати нотатки на будь-яких публікаціях без відповідних прав редагування. Це пов’язано з недостатньою перевіркою прав у REST API при створенні нотаток у функції Notes.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого додавання коментарів або нотаток на публікації, включно з приватними та публікаціями інших авторів. Для власників сайтів це означає потенційне порушення цілісності контенту та ризик витоку інформації через небажані коментарі, що може вплинути на репутацію та безпеку платформи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень безпеки від розробників WordPress і якнайшвидше їх застосувати. У разі відсутності патчу слід обмежити доступ користувачів з рівнем Subscriber до функції Notes, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію REST API. Також варто підвищити обізнаність користувачів щодо безпечного використання платформи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки