Уразливість відсутності авторизації в плагіні TP Restore Categories And Taxonomies для WordPress

Виявлено уразливість у плагіні TP Restore Categories And Taxonomies для WordPress, що дозволяє автентифікованим користувачам видаляти терміни таксономії без належних прав.
CVE-2026-4128CVSS 4.3Web

Уразливість відсутності авторизації в плагіні TP Restore Categories And Taxonomies для WordPress

Виявлено уразливість у плагіні TP Restore Categories And Taxonomies для WordPress, що дозволяє автентифікованим користувачам видаляти терміни таксономії без належних прав.

CVSS
4.3 MEDIUM
EPSS
15.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін TP Restore Categories And Taxonomies для WordPress версій до 1.0.1 включно має уразливість відсутності перевірки прав користувача при видаленні термінів таксономії через AJAX. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти записи термінів із таблиць резервного копіювання плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованого видалення важливих даних таксономії, що впливає на структуру контенту сайту і може викликати порушення роботи або втрату інформації. Для власників інфраструктури це означає необхідність перевірки прав доступу та контролю дій користувачів, щоб запобігти потенційним атакам внутрішніх користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до версії, в якій усунено цю уразливість, або звернутися до розробника за патчем. Тимчасово слід обмежити права користувачів до мінімально необхідних, перевірити журнали активності на предмет підозрілих дій і зменшити експозицію адміністративних сторінок для користувачів з низьким рівнем доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки