Уразливість у Wishlist Member для WordPress дозволяє неавторизоване модифікування даних

Уразливість у плагіні Wishlist Member для WordPress дозволяє зловмисникам отримати адміністративний доступ і повний контроль над сайтом.
CVE-2026-6898CVSS 8.8CMS

Уразливість у Wishlist Member для WordPress дозволяє неавторизоване модифікування даних

Уразливість у плагіні Wishlist Member для WordPress дозволяє зловмисникам отримати адміністративний доступ і повний контроль над сайтом.

CVSS
8.8 HIGH
EPSS
15.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Wishlist Member для WordPress має уразливість через відсутність перевірки прав у функції generate_api_key, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати REST API Secret Key. Це може призвести до створення адміністративного облікового запису та повного контролю над сайтом.

Бізнес-вплив

Ця уразливість становить серйозну загрозу для власників сайтів на WordPress із встановленим плагіном Wishlist Member, оскільки зловмисники можуть отримати повний контроль над сайтом, створюючи адміністративні облікові записи. Це може призвести до компрометації даних, порушення роботи ресурсу та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Wishlist Member від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки