Уразливість оновлення опцій у плагіні Welcome Software Publishing для WordPress (CVE-2026-4297)

Високорівнева уразливість у плагіні Welcome Software Publishing дозволяє підвищення прав до адміністратора через XML-RPC. Рекомендується оновлення та обмеження доступу.
CVE-2026-4297CVSS 8.8Web

Уразливість оновлення опцій у плагіні Welcome Software Publishing для WordPress (CVE-2026-4297)

Високорівнева уразливість у плагіні Welcome Software Publishing дозволяє підвищення прав до адміністратора через XML-RPC. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
36.72%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Welcome Software Publishing для WordPress має уразливість Arbitrary Options Update через відсутність перевірки прав у функції nc_setOption(), що дозволяє аутентифікованим користувачам із рівнем Subscriber змінювати довільні опції WordPress через XML-RPC. Зловмисники можуть підвищити свої права до адміністратора та захопити контроль над сайтом.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам із мінімальними правами на сайті отримати повний контроль, створюючи нові облікові записи адміністратора. Це може призвести до компрометації всього вебресурсу, втрати даних та порушення роботи бізнес-процесів, що базуються на WordPress.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Welcome Software Publishing та встановити їх. Якщо оновлення недоступні, обмежте доступ до XML-RPC, перегляньте журнали на предмет підозрілої активності та обмежте права користувачів до мінімально необхідних. Пріоритезуйте усунення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки