Уразливість підвищення привілеїв у плагіні Login as User для WordPress

Виявлено критичну уразливість підвищення привілеїв у плагіні Login as User для WordPress. Рекомендується оновлення та перевірка безпеки.
CVE-2026-5617CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Login as User для WordPress

Виявлено критичну уразливість підвищення привілеїв у плагіні Login as User для WordPress. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
32.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Login as User для WordPress має уразливість підвищення привілеїв у версіях до 1.0.3 включно. Зловмисники з рівнем доступу не нижче підписника можуть отримати права адміністратора, маніпулюючи кукі-файлом oclaup_original_admin.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з базовими правами підвищити свої привілеї до адміністратора, що може призвести до повного контролю над сайтом. Власники інфраструктури ризикують компрометацією даних, зміною контенту та порушенням роботи вебресурсу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту. Пріоритетно впровадити моніторинг та аудит прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки