Уразливість оновлення опцій у плагіні Welcome Software Publishing для WordPress (CVE-2026-4297)
Високорівнева уразливість у плагіні Welcome Software Publishing дозволяє підвищення прав до адміністратора через XML-RPC. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 36.72%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Welcome Software Publishing для WordPress має уразливість Arbitrary Options Update через відсутність перевірки прав у функції nc_setOption(), що дозволяє аутентифікованим користувачам із рівнем Subscriber змінювати довільні опції WordPress через XML-RPC. Зловмисники можуть підвищити свої права до адміністратора та захопити контроль над сайтом.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам із мінімальними правами на сайті отримати повний контроль, створюючи нові облікові записи адміністратора. Це може призвести до компрометації всього вебресурсу, втрати даних та порушення роботи бізнес-процесів, що базуються на WordPress.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Welcome Software Publishing та встановити їх. Якщо оновлення недоступні, обмежте доступ до XML-RPC, перегляньте журнали на предмет підозрілої активності та обмежте права користувачів до мінімально необхідних. Пріоритезуйте усунення цієї уразливості серед інших завдань безпеки.