Критична вразливість обходу автентифікації у плагіні WPMU DEV Dashboard для WordPress

Вразливість обходу автентифікації у плагіні WPMU DEV Dashboard для WordPress дозволяє зловмисникам отримати доступ адміністратора. Рекомендується оновлення та аудит безпеки.
CVE-2026-76581CVSS 9.8CMS

Критична вразливість обходу автентифікації у плагіні WPMU DEV Dashboard для WordPress

Вразливість обходу автентифікації у плагіні WPMU DEV Dashboard для WordPress дозволяє зловмисникам отримати доступ адміністратора. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
27.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPMU DEV Dashboard для WordPress має критичну вразливість обходу автентифікації у версіях до 5.0.1 включно. Уразливість пов’язана з неконсистентною конструкцією HMAC між двома AJAX діями, що дозволяє неавторизованим зловмисникам отримати сесію адміністратора.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам, які не пройшли автентифікацію, отримати доступ до адміністративної сесії на сайтах з увімкненим Hub SSO, що може призвести до повного контролю над сайтом. Власники інфраструктури та ІТ-оператори повинні розглядати цю загрозу як критичну через високий рівень ризику компрометації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPMU DEV Dashboard та встановити останню версію, якщо вона доступна. Якщо оновлення відсутні, слід обмежити доступ до функцій Hub SSO, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Для додаткової підтримки рекомендуємо звернутися до DataHouse для перевірки версій, управління патчами та аналізу журналів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки