Уразливість у плагіні Location Weather для WordPress дозволяє несанкціоновану зміну даних

Плагін Location Weather для WordPress має уразливість, що дозволяє Contributor-користувачам відключати погодні блоки та очищати кеш без перевірки прав.
CVE-2026-7249CVSS 4.3Web

Уразливість у плагіні Location Weather для WordPress дозволяє несанкціоновану зміну даних

Плагін Location Weather для WordPress має уразливість, що дозволяє Contributor-користувачам відключати погодні блоки та очищати кеш без перевірки прав.

CVSS
4.3 MEDIUM
EPSS
16.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Location Weather для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище відключати всі погодні блоки та очищати кеш погодних даних без належної перевірки прав. Ця проблема присутня у версіях до 3.0.2 включно.

Бізнес-вплив

Для власників вебсайтів на WordPress, що використовують цей плагін, існує ризик втрати відображення погодних даних через несанкціоноване відключення блоків та очищення кешу. Це може вплинути на користувацький досвід і довіру до сайту. Адміністратори повинні врахувати можливість зловживань користувачами з обмеженими правами, які мають Contributor-доступ і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Location Weather від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor або ретельно контролювати дії користувачів з такими правами. Також варто переглянути логи на предмет підозрілої активності, зменшити експозицію сайту та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки