Уразливість у плагіні UsersWP для WordPress дозволяє обхід контролю доступу

Уразливість у плагіні UsersWP дозволяє автентифікованим користувачам змінювати обмежені поля даних. Рекомендується оновлення та перевірка безпеки.
CVE-2026-4977CVSS 4.3Web

Уразливість у плагіні UsersWP для WordPress дозволяє обхід контролю доступу

Уразливість у плагіні UsersWP дозволяє автентифікованим користувачам змінювати обмежені поля даних. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
21.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін UsersWP для WordPress має уразливість Improper Access Control, що дозволяє автентифікованим користувачам зі статусом підписника та вище змінювати обмежені поля користувацьких даних, включно з тими, що призначені лише для адміністраторів.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого скидання або очищення важливих користувацьких метаданих, що потенційно впливає на цілісність даних користувачів і безпеку системи. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з ризиком порушення політик доступу та конфіденційності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна UsersWP та встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ користувачів до функцій плагіна, перегляньте журнали активності на предмет підозрілих дій і пріоритезуйте заходи безпеки для захисту користувацьких даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки