Уразливість у Smartcat Translator для WPML дозволяє неавторизовану зміну даних

Уразливість у Smartcat Translator для WPML дозволяє неавторизовану зміну API-ключів, що загрожує безпеці сервісу перекладу WordPress.
CVE-2026-4683CVSS 6.5Web

Уразливість у Smartcat Translator для WPML дозволяє неавторизовану зміну даних

Уразливість у Smartcat Translator для WPML дозволяє неавторизовану зміну API-ключів, що загрожує безпеці сервісу перекладу WordPress.

CVSS
6.5 MEDIUM
EPSS
17.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Smartcat Translator для WPML у WordPress має уразливість через відсутність перевірки прав доступу на REST-ендпоінті 'routeData' у версіях до 3.1.77 включно. Це дозволяє неавторизованим зловмисникам змінювати облікові дані Smartcat API, що може призвести до захоплення сервісу перекладу або відмови в обслуговуванні.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість означає ризик компрометації сервісу перекладу, що може вплинути на якість та доступність контенту. Зловмисники можуть змінити ключі API, що призведе до потенційних збоїв у роботі плагіна або викрадення даних. Це може негативно позначитись на репутації та працездатності вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Smartcat Translator для WPML та встановити їх, якщо доступні. Якщо оновлення недоступні, слід обмежити доступ до REST-ендпоінту 'routeData', провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки