Уразливість обходу автентифікації в плагіні Contest Gallery для WordPress

Виявлено критичну уразливість у плагіні Contest Gallery для WordPress, що дозволяє захоплення адміністраторського акаунту без пароля.
CVE-2026-4021CVSS 8.1Web

Уразливість обходу автентифікації в плагіні Contest Gallery для WordPress

Виявлено критичну уразливість у плагіні Contest Gallery для WordPress, що дозволяє захоплення адміністраторського акаунту без пароля.

CVSS
8.1 HIGH
EPSS
35.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contest Gallery для WordPress має уразливість обходу автентифікації, що дозволяє неавторизованим зловмисникам захопити адміністраторський акаунт у версіях до 28.1.5 включно. Проблема пов’язана з некоректною обробкою email у запитах та уразливим AJAX-ендпоінтом для входу за ключем.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам отримати повний контроль над сайтом WordPress, захопивши права адміністратора без необхідності введення пароля. Це створює серйозну загрозу для безпеки вебресурсу, включно з можливістю зміни контенту, встановлення шкідливого ПЗ або викрадення даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Contest Gallery від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до відповідних AJAX-ендпоінтів, переглянути журнали доступу на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто перевірити налаштування RegMailOptional та зменшити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки