Уразливість відсутності авторизації в плагіні Ziggeo для WordPress до версії 3.1.1

Плагін Ziggeo для WordPress до 3.1.1 має уразливість відсутності авторизації, що дозволяє користувачам з рівнем Subscriber виконувати адміністративні дії.
CVE-2026-4124CVSS 5.4Web

Уразливість відсутності авторизації в плагіні Ziggeo для WordPress до версії 3.1.1

Плагін Ziggeo для WordPress до 3.1.1 має уразливість відсутності авторизації, що дозволяє користувачам з рівнем Subscriber виконувати адміністративні дії.

CVSS
5.4 MEDIUM
EPSS
20.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ziggeo для WordPress має уразливість відсутності належної авторизації у всіх версіях до 3.1.1 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати адміністративні операції без додаткових перевірок прав.

Бізнес-вплив

Ця уразливість дозволяє користувачам з базовим рівнем доступу змінювати налаштування плагіна, включно з редагуванням перекладів, шаблонів подій, налаштувань SDK та керуванням сповіщеннями. Це може призвести до несанкціонованих змін у роботі сайту, потенційно впливаючи на його стабільність та безпеку.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ziggeo до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна. Також варто регулярно перевіряти оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки