Уразливість у плагіні User Frontend для WordPress дозволяє неавторизовану зміну даних

Уразливість у плагіні User Frontend для WordPress дозволяє користувачам скасовувати підписки інших без належних прав. Рекомендується оновлення та контроль доступу.
CVE-2026-4058CVSS 4.3CMS

Уразливість у плагіні User Frontend для WordPress дозволяє неавторизовану зміну даних

Уразливість у плагіні User Frontend для WordPress дозволяє користувачам скасовувати підписки інших без належних прав. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
4.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Frontend для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище скасовувати підписки будь-яких користувачів, включно з адміністраторами, через відсутність перевірки прав у функції user_subscription_cancel().

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого скасування підписок користувачів, що впливає на управління членством і може порушити бізнес-процеси, пов'язані з підписками. Адміністратори повинні врахувати ризики для цілісності даних і контролю доступу у своїх WordPress-сайтах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій і посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки