Критична вразливість у WP Travel Pro дозволяє видаляти користувачів без авторизації

Вразливість у WP Travel Pro для WordPress дозволяє неавторизованим користувачам видаляти облікові записи. Рекомендується оновити плагін та посилити безпеку.
CVE-2026-4290CVSS 9.1CMS

Критична вразливість у WP Travel Pro дозволяє видаляти користувачів без авторизації

Вразливість у WP Travel Pro для WordPress дозволяє неавторизованим користувачам видаляти облікові записи. Рекомендується оновити плагін та посилити безпеку.

CVSS
9.1 CRITICAL
EPSS
17.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Travel Pro для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам видаляти будь-які облікові записи користувачів через REST API. Проблема пов’язана з некоректною перевіркою прав доступу та відсутністю валідації ролей користувачів.

Бізнес-вплив

Вразливість може призвести до видалення облікових записів, включно з адміністраторами, що порушує цілісність та доступність сайту. Це створює серйозні ризики для безпеки вебресурсів на базі WordPress із встановленим плагіном WP Travel Pro версії 10.6.0 і нижче.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Travel Pro від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит користувачів і журналів активності, а також посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки