Уразливість підвищення привілеїв у плагіні Account Switcher для WordPress

Виявлено критичну уразливість у плагіні Account Switcher для WordPress, що дозволяє підвищення привілеїв до адміністратора. Рекомендується оновлення та аудит безпеки.
CVE-2026-6456CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Account Switcher для WordPress

Виявлено критичну уразливість у плагіні Account Switcher для WordPress, що дозволяє підвищення привілеїв до адміністратора. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
31.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Account Switcher для WordPress має уразливість підвищення привілеїв у версіях до 1.0.2 включно через некоректну перевірку секретного параметра в REST API. Зловмисник з рівнем доступу не нижче підписника може отримати повні адміністративні права, переключившись на будь-який обліковий запис.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з мінімальним рівнем доступу отримати повний контроль над сайтом WordPress, включно з правами адміністратора. Це створює серйозні ризики для безпеки, включаючи несанкціоноване управління контентом, налаштуваннями та потенційне впровадження шкідливого коду. Власники інфраструктури повинні розглядати цю загрозу як критичну для захисту своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Account Switcher від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API плагіна, провести аудит користувачів з рівнем доступу Subscriber і вище, а також моніторити журнали безпеки на предмет підозрілої активності. Важливо також розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки