Уразливість інформаційного витоку в плагіні MW WP Form для WordPress (CVE-2026-6206)

Уразливість CVE-2026-6206 у плагіні MW WP Form для WordPress дозволяє неавторизованим користувачам отримувати доступ до приватних записів. Рекомендується оновлення плагіна.
CVE-2026-6206CVSS 5.3CMS

Уразливість інформаційного витоку в плагіні MW WP Form для WordPress (CVE-2026-6206)

Уразливість CVE-2026-6206 у плагіні MW WP Form для WordPress дозволяє неавторизованим користувачам отримувати доступ до приватних записів. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
27.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MW WP Form для WordPress версій до 5.1.2 включно має уразливість інформаційного витоку через функцію _get_post_property_from_querystring(), що дозволяє неавторизованим зловмисникам отримувати доступ до захищених паролем, приватних або чернеткових записів.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації з приватних або захищених записів сайту, що негативно впливає на безпеку даних і довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують розкриттям чутливої інформації, що може спричинити репутаційні та операційні збитки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MW WP Form від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію конфіденційних записів. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки