Уразливість обходу автентифікації в плагіні MoreConvert Pro для WordPress

Критична уразливість в плагіні MoreConvert Pro дозволяє обходити автентифікацію та отримувати доступ до облікових записів користувачів WordPress.
CVE-2026-5722CVSS 9.8CMS

Уразливість обходу автентифікації в плагіні MoreConvert Pro для WordPress

Критична уразливість в плагіні MoreConvert Pro дозволяє обходити автентифікацію та отримувати доступ до облікових записів користувачів WordPress.

CVSS
9.8 CRITICAL
EPSS
37.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MoreConvert Pro для WordPress має критичну уразливість обходу автентифікації у версіях до 1.9.14 включно. Зловмисники можуть отримати доступ до облікових записів користувачів, включно з адміністраторами, використовуючи недоліки в обробці токенів верифікації гостя.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати права існуючих користувачів, що створює серйозну загрозу безпеці вебсайтів на базі WordPress із встановленим плагіном MoreConvert Pro. Можливий несанкціонований доступ до адміністративних функцій може призвести до компрометації даних та порушення роботи сайту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна MoreConvert Pro та встановити їх. Якщо оновлення недоступні, слід обмежити публічний доступ до функції гостя, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки