Уразливість підвищення привілеїв у плагіні Frontend Admin для WordPress (CVE-2026-6226)

Виявлено критичну уразливість у плагіні Frontend Admin для WordPress, що дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та перевірка безпеки.
CVE-2026-6226CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Frontend Admin для WordPress (CVE-2026-6226)

Виявлено критичну уразливість у плагіні Frontend Admin для WordPress, що дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
36.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Frontend Admin від DynamiApps для WordPress має уразливість підвищення привілеїв без автентифікації у версіях до 3.29.2 включно. Зловмисники можуть створювати облікові записи адміністратора, використовуючи нестабільну обробку форм, що дозволяє обходити перевірки безпеки.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати права адміністратора на сайті WordPress, що може призвести до повного контролю над вебресурсом, втрати даних або компрометації інфраструктури. Власники сайтів і ІТ-оператори повинні розглядати цю загрозу як критичну, оскільки вона відкриває шлях до масштабних атак і порушення безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Frontend Admin від DynamiApps і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна в інтернеті. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки