Уразливість у плагіні Assistio для WordPress дозволяє несанкціоноване видалення налаштувань

Плагін Assistio для WordPress має уразливість, що дозволяє несанкціоноване видалення налаштувань. Рекомендується оновлення та обмеження доступу.
CVE-2026-8614CVSS 4.3Web

Уразливість у плагіні Assistio для WordPress дозволяє несанкціоноване видалення налаштувань

Плагін Assistio для WordPress має уразливість, що дозволяє несанкціоноване видалення налаштувань. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
14.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Assistio для WordPress версій до 1.1.2 включно має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище видаляти налаштування плагіна без належної перевірки прав та nonce. Це може призвести до порушення інтеграції з сервісом Assistio bot.

Бізнес-вплив

Для власників веб-інфраструктури це означає ризик втрати критичних налаштувань плагіна, що може порушити його роботу та інтеграцію з зовнішніми сервісами. Зловмисники з обмеженим доступом можуть викликати відмову в обслуговуванні функцій плагіна, що впливає на стабільність і безпеку сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Також варто контролювати налаштування безпеки WordPress та впроваджувати додаткові механізми перевірки прав.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки