Уразливість підвищення привілеїв у плагіні WishList Member для WordPress (CVE-2026-6419)
Виявлено уразливість підвищення привілеїв у плагіні WishList Member для WordPress, що дозволяє зловмисникам отримати повний контроль над сайтом.
- CVSS
- 8.8 HIGH
- EPSS
- 17.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WishList Member для WordPress версій до 3.30.1 включно має уразливість підвищення привілеїв через відсутність перевірки авторизації в функції ajax_get_screen(). Аутентифіковані користувачі з рівнем Subscriber і вище можуть отримати доступ до адміністративного API та викрасти REST API Secret Key.
Бізнес-вплив
Зловмисник, отримавши секретний ключ REST API, може створити новий рівень членства з роллю адміністратора WordPress та зареєструвати адміністративний обліковий запис, що призводить до повного контролю над сайтом. Це створює серйозну загрозу безпеці для власників сайтів на WordPress із встановленим плагіном WishList Member.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, перевірити журнали доступу на ознаки зловмисної активності та розглянути тимчасове відключення плагіна для зниження ризику.