Уразливість підвищення привілеїв у плагіні Vitepos для WordPress (CVE-2026-8157)

Виявлено критичну уразливість у плагіні Vitepos для WordPress, що дозволяє підвищення привілеїв через REST API. Рекомендується оновлення до версії 3.4.2.
CVE-2026-8157CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні Vitepos для WordPress (CVE-2026-8157)

Виявлено критичну уразливість у плагіні Vitepos для WordPress, що дозволяє підвищення привілеїв через REST API. Рекомендується оновлення до версії 3.4.2.

CVSS
8.8 HIGH
EPSS
34.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Vitepos для WordPress версій до 3.4.2 дозволяє автентифікованим користувачам з певною роллю підвищувати свої привілеї до адміністратора через REST API. Це пов’язано з недостатніми обмеженнями при призначенні ролей новим користувачам.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до адміністративних функцій сайту на базі WordPress, що ставить під загрозу цілісність і безпеку вебресурсу. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації системи та потенційних втрат даних або контролю над сайтом.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Vitepos і встановити версію 3.4.2 або новішу. Якщо оновлення неможливе, слід обмежити доступ до REST API, переглянути журнали активності на предмет підозрілих дій та обмежити права користувачів до мінімально необхідних. Важливо також регулярно моніторити систему на ознаки компрометації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки