Уразливість підвищення привілеїв у плагіні InfusedWoo Pro для WordPress (CVE-2026-6510)

Критична уразливість підвищення привілеїв у плагіні InfusedWoo Pro для WordPress дозволяє обходити автентифікацію. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-6510CVSS 9.8CMS

Уразливість підвищення привілеїв у плагіні InfusedWoo Pro для WordPress (CVE-2026-6510)

Критична уразливість підвищення привілеїв у плагіні InfusedWoo Pro для WordPress дозволяє обходити автентифікацію. Рекомендується оновлення та моніторинг безпеки.

CVSS
9.8 CRITICAL
EPSS
35.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін InfusedWoo Pro для WordPress має критичну уразливість підвищення привілеїв через відсутність перевірки авторизації в обробнику AJAX iwar_save_recipe() у версіях до 5.1.2 включно. Зловмисники можуть створити шкідливий рецепт автоматизації, що дозволяє обходити автентифікацію та отримувати куки авторизації будь-якого користувача.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати повний доступ до облікових записів, включно з адміністративними, що ставить під загрозу безпеку вебсайту та конфіденційність даних. Власники інфраструктури ризикують компрометацією системи, втратами даних і порушенням роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна InfusedWoo Pro від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-обробника, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сайту. Пріоритетно впроваджуйте заходи контролю доступу та моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки