Уразливість у плагіні Wishlist Member для WordPress дозволяє несанкціоноване модифікування даних

Виявлено критичну уразливість у плагіні Wishlist Member для WordPress, що дозволяє отримати адміністративний доступ і повний контроль над сайтом.
CVE-2026-6897CVSS 8.8CMS

Уразливість у плагіні Wishlist Member для WordPress дозволяє несанкціоноване модифікування даних

Виявлено критичну уразливість у плагіні Wishlist Member для WordPress, що дозволяє отримати адміністративний доступ і повний контроль над сайтом.

CVSS
8.8 HIGH
EPSS
15.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Wishlist Member для WordPress має уразливість через відсутність перевірки прав у функції save_settings, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування плагіна, включно з REST API Secret Key. Це може призвести до створення адміністративних облікових записів і повного контролю над сайтом.

Бізнес-вплив

Уразливість створює високий ризик для власників сайтів на WordPress, які використовують плагін Wishlist Member. Зловмисники можуть отримати повний контроль над сайтом, що загрожує компрометацією даних, порушенням роботи сервісів і репутаційними втратами. Важливо оперативно реагувати, щоб уникнути потенційних атак і втрати контролю над ресурсом.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Wishlist Member від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна. Важливо також посилити моніторинг безпеки та планувати впровадження додаткових заходів захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки