Уразливість захоплення облікового запису в Simple History для WordPress (CVE-2026-7459)

Високорівнева уразливість у плагіні Simple History WordPress дозволяє захоплення облікового запису адміністратора через функції скидання пароля.
CVE-2026-7459CVSS 7.5Web

Уразливість захоплення облікового запису в Simple History для WordPress (CVE-2026-7459)

Високорівнева уразливість у плагіні Simple History WordPress дозволяє захоплення облікового запису адміністратора через функції скидання пароля.

CVSS
7.5 HIGH
EPSS
44.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple History для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber отримати доступ до контексту подій, включно з посиланнями для скидання пароля адміністраторів, за умови ввімкнення експериментальних функцій. Це може призвести до захоплення облікового запису адміністратора.

Бізнес-вплив

Уразливість дозволяє зловмиснику з правами підписника отримати доступ до конфіденційної інформації, зокрема посилань для скидання пароля адміністраторів, що ставить під загрозу безпеку адміністративних облікових записів. Це може призвести до повного контролю над сайтом WordPress, втрати даних і порушення роботи бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити, чи використовується плагін Simple History з версією до 5.26.0 та чи ввімкнено експериментальні функції. Необхідно оновити плагін до останньої версії, якщо доступна, обмежити права користувачів і переглянути журнали подій на наявність підозрілої активності. Також слід розглянути тимчасове відключення експериментальних функцій до виправлення у плагіні.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки