Уразливість підвищення привілеїв у плагіні BuddyPress Groupblog для WordPress

Виявлено критичну уразливість підвищення привілеїв у плагіні BuddyPress Groupblog для WordPress Multisite. Рекомендується оновлення та аудит безпеки.
CVE-2026-5144CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні BuddyPress Groupblog для WordPress

Виявлено критичну уразливість підвищення привілеїв у плагіні BuddyPress Groupblog для WordPress Multisite. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
33.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BuddyPress Groupblog для WordPress (версії до 1.9.3 включно) має уразливість підвищення привілеїв через недостатню перевірку параметрів групового блогу. Зловмисники з рівнем доступу підписника можуть призначати собі роль адміністратора на головному сайті мережі Multisite.

Бізнес-вплив

Ця уразливість дозволяє користувачам з базовими правами (підписниками) підвищувати свої привілеї до адміністратора на головному сайті мережі WordPress Multisite. Це створює серйозні ризики для безпеки, включно з можливістю повного контролю над сайтом, зміною контенту, налаштувань та доступом до конфіденційних даних. Власники інфраструктури повинні розглядати цю загрозу як критичну для цілісності та безпеки своїх вебресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна BuddyPress Groupblog та встановити останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до функцій групового блогу, провести аудит ролей користувачів і журнали доступу, а також розглянути тимчасове відключення плагіна. Важливо також підвищити моніторинг активності користувачів із правами адміністратора.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки