Уразливість ActivityPub у WordPress дозволяє неавторизованим користувачам переглядати чернетки

Плагін ActivityPub до 8.0.2 у WordPress має уразливість, що дозволяє неавторизованим користувачам переглядати чернетки та заплановані пости.
CVE-2026-4338CVSS 7.5CMS

Уразливість ActivityPub у WordPress дозволяє неавторизованим користувачам переглядати чернетки

Плагін ActivityPub до 8.0.2 у WordPress має уразливість, що дозволяє неавторизованим користувачам переглядати чернетки та заплановані пости.

CVSS
7.5 HIGH
EPSS
27.55%
Активно використовується
немає в KEV
Продукт
activitypub

Що відомо

Плагін ActivityPub для WordPress версій до 8.0.2 не фільтрує коректно пости для відображення, що дозволяє неавторизованим користувачам отримувати доступ до чернеток, запланованих та очікуючих публікацій. Це створює ризик витоку конфіденційної інформації.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном ActivityPub існує високий ризик несанкціонованого доступу до внутрішнього контенту, що може призвести до витоку інформації та пошкодження репутації. ІТ-операторам слід врахувати цей ризик при управлінні плагінами та контролювати доступ до чернеток і запланованих матеріалів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна ActivityPub і оновити його до останньої доступної версії, випущеної постачальником. Якщо оновлення неможливе, слід обмежити доступ до адміністративної частини сайту, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію конфіденційного контенту. Важливо також впровадити моніторинг безпеки та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки