Уразливість обходу авторизації в плагіні Helpfulcrowd Product Reviews для WordPress

Уразливість обходу авторизації в плагіні Helpfulcrowd Product Reviews для WordPress дозволяє неавторизованим користувачам змінювати налаштування сайту.
CVE-2026-8499CVSS 5.3Web

Уразливість обходу авторизації в плагіні Helpfulcrowd Product Reviews для WordPress

Уразливість обходу авторизації в плагіні Helpfulcrowd Product Reviews для WordPress дозволяє неавторизованим користувачам змінювати налаштування сайту.

CVSS
5.3 MEDIUM
EPSS
19.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Helpfulcrowd Product Reviews для WordPress версій до 1.2.9 включно має уразливість обходу авторизації через PHP Type Juggling. Це дозволяє неавторизованим користувачам змінювати налаштування плагіна, записуючи довільні дані у базу WordPress без перевірки.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни конфігурації плагіна, що потенційно впливає на цілісність і безпеку вебсайту. Це створює ризик для власників інфраструктури, оскільки зловмисники можуть змінювати налаштування без авторизації, що може вплинути на роботу сайту або призвести до подальших атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API маршруту /wp-json/helpfulcrowd/v1/update-settings, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки