Уразливість підвищення привілеїв у плагіні WishList Member для WordPress (CVE-2026-6419)

Виявлено уразливість підвищення привілеїв у плагіні WishList Member для WordPress, що дозволяє зловмисникам отримати повний контроль над сайтом.
CVE-2026-6419CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні WishList Member для WordPress (CVE-2026-6419)

Виявлено уразливість підвищення привілеїв у плагіні WishList Member для WordPress, що дозволяє зловмисникам отримати повний контроль над сайтом.

CVSS
8.8 HIGH
EPSS
17.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WishList Member для WordPress версій до 3.30.1 включно має уразливість підвищення привілеїв через відсутність перевірки авторизації в функції ajax_get_screen(). Аутентифіковані користувачі з рівнем Subscriber і вище можуть отримати доступ до адміністративного API та викрасти REST API Secret Key.

Бізнес-вплив

Зловмисник, отримавши секретний ключ REST API, може створити новий рівень членства з роллю адміністратора WordPress та зареєструвати адміністративний обліковий запис, що призводить до повного контролю над сайтом. Це створює серйозну загрозу безпеці для власників сайтів на WordPress із встановленим плагіном WishList Member.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, перевірити журнали доступу на ознаки зловмисної активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки