Уразливість обходу авторизації у плагіні FundPress для WordPress (CVE-2026-4650)
Уразливість CVE-2026-4650 у плагіні FundPress дозволяє неавторизованим користувачам змінювати статус пожертв. Рекомендується оновлення та моніторинг.
- CVSS
- 5.3 MEDIUM
- EPSS
- 32.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FundPress для WordPress версій до 2.0.8 містить уразливість обходу авторизації через відсутність перевірки прав користувача та nonce у AJAX-обробнику donate_action_status(). Це дозволяє неавторизованим зловмисникам змінювати статус будь-яких пожертв, використовуючи послідовні ідентифікатори.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни статусів пожертв, що може викликати неправильне опрацювання транзакцій, надсилання фальшивих повідомлень електронної пошти та інші небажані наслідки. Це створює ризики для репутації організації та довіри донорів, а також може вплинути на фінансові операції.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна FundPress від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до AJAX-обробника, перегляньте журнали на предмет підозрілої активності та пріоритезуйте усунення цієї уразливості у вашій системі.