Уразливість обходу авторизації у плагіні FundPress для WordPress (CVE-2026-4650)

Уразливість CVE-2026-4650 у плагіні FundPress дозволяє неавторизованим користувачам змінювати статус пожертв. Рекомендується оновлення та моніторинг.
CVE-2026-4650CVSS 5.3Web

Уразливість обходу авторизації у плагіні FundPress для WordPress (CVE-2026-4650)

Уразливість CVE-2026-4650 у плагіні FundPress дозволяє неавторизованим користувачам змінювати статус пожертв. Рекомендується оновлення та моніторинг.

CVSS
5.3 MEDIUM
EPSS
32.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FundPress для WordPress версій до 2.0.8 містить уразливість обходу авторизації через відсутність перевірки прав користувача та nonce у AJAX-обробнику donate_action_status(). Це дозволяє неавторизованим зловмисникам змінювати статус будь-яких пожертв, використовуючи послідовні ідентифікатори.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни статусів пожертв, що може викликати неправильне опрацювання транзакцій, надсилання фальшивих повідомлень електронної пошти та інші небажані наслідки. Це створює ризики для репутації організації та довіри донорів, а також може вплинути на фінансові операції.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FundPress від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до AJAX-обробника, перегляньте журнали на предмет підозрілої активності та пріоритезуйте усунення цієї уразливості у вашій системі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки