Уразливість підвищення привілеїв у плагіні InfusedWoo Pro для WordPress

Виявлено критичну уразливість у плагіні InfusedWoo Pro WordPress, що дозволяє підвищити права користувача до адміністратора. Рекомендується оновлення та перевірка безпеки.
CVE-2026-6506CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні InfusedWoo Pro для WordPress

Виявлено критичну уразливість у плагіні InfusedWoo Pro WordPress, що дозволяє підвищити права користувача до адміністратора. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
21.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін InfusedWoo Pro для WordPress версій до 5.1.2 включно має уразливість підвищення привілеїв через відсутність перевірок авторизації у функції infusedwoo_gdpr_upddata(). Атакуючі з рівнем доступу підписника можуть отримати права адміністратора, змінюючи власні метадані користувача.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом підвищити свої права до адміністратора сайту WordPress, що може призвести до повного контролю над сайтом, зміни контенту, встановлення шкідливого коду або викрадення даних. Власники сайтів та ІТ-оператори повинні врахувати високий рівень ризику та можливі наслідки для безпеки інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна InfusedWoo Pro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з можливістю змінювати метадані, переглянути журнали активності на предмет підозрілих змін та мінімізувати права користувачів. Важливо також регулярно моніторити безпеку сайту та планувати оновлення плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки