Уразливість підвищення привілеїв у плагіні The Ultimate WordPress Toolkit – WP Extended

Плагін WP Extended для WordPress має критичну уразливість підвищення привілеїв, що дозволяє отримати права адміністратора. Рекомендується оновлення та перевірка безпеки.
CVE-2026-4314CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні The Ultimate WordPress Toolkit – WP Extended

Плагін WP Extended для WordPress має критичну уразливість підвищення привілеїв, що дозволяє отримати права адміністратора. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
20.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін The Ultimate WordPress Toolkit – WP Extended для WordPress має уразливість підвищення привілеїв у версіях до 3.2.4 включно. Зловмисники з рівнем доступу підписника можуть отримати права адміністратора, додавши спеціальний параметр до URL адміністративної панелі.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з низьким рівнем доступу отримати повний контроль над сайтом WordPress, включно з можливістю змінювати налаштування та створювати нові облікові записи адміністратора. Це ставить під загрозу безпеку вебресурсу, конфіденційність даних і цілісність контенту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали доступу на ознаки зловмисної активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки