Уразливість підвищення привілеїв у плагіні Debugger & Troubleshooter для WordPress

Виявлено критичну уразливість у плагіні Debugger & Troubleshooter для WordPress, що дозволяє неавторизованим користувачам отримати права адміністратора. Оновіть плагін до версії 1.4.0.
CVE-2026-5130CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Debugger & Troubleshooter для WordPress

Виявлено критичну уразливість у плагіні Debugger & Troubleshooter для WordPress, що дозволяє неавторизованим користувачам отримати права адміністратора. Оновіть плагін до версії 1.4.0.

CVSS
8.8 HIGH
EPSS
34.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Debugger & Troubleshooter для WordPress до версії 1.3.2 містив уразливість, що дозволяла неавторизованим користувачам підвищувати свої привілеї шляхом підміни cookie wp_debug_troubleshoot_simulate_user без перевірки. Це давало змогу зловмисникам отримати права адміністратора та повний контроль над сайтом.

Бізнес-вплив

Уразливість дозволяє зловмисникам без автентифікації отримати права адміністратора на сайті WordPress, що може призвести до створення нових облікових записів, зміни контенту, встановлення шкідливих плагінів або повного захоплення сайту. Це серйозна загроза для безпеки веб-ресурсів, що може спричинити втрату даних і репутації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Debugger & Troubleshooter до версії 1.4.0 або новішої, де впроваджено криптографічну валідацію cookie. Якщо оновлення неможливе, слід обмежити доступ до плагіна, перевірити журнали на ознаки зловмисної активності та застосувати заходи зниження ризиків, такі як обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки