Уразливість у плагіні SearchPlus для WordPress дозволяє неавторизовану зміну та видалення даних

Уразливість у SearchPlus для WordPress дозволяє неавторизованим користувачам змінювати або видаляти токени та імена облікових записів. Рекомендується оновлення та обмеження доступу.
CVE-2026-8617CVSS 5.3Web

Уразливість у плагіні SearchPlus для WordPress дозволяє неавторизовану зміну та видалення даних

Уразливість у SearchPlus для WordPress дозволяє неавторизованим користувачам змінювати або видаляти токени та імена облікових записів. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
13.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SearchPlus для WordPress версій до 1.7.1 включно має уразливість, що дозволяє неавторизованим користувачам змінювати або видаляти збережені токени та імена облікових записів через відсутність перевірки прав і nonce у відповідних функціях.

Бізнес-вплив

Ця уразливість може призвести до втрати або зміни важливих налаштувань плагіна, що впливає на стабільність і безпеку вебсайту. Для власників інфраструктури це означає потенційний ризик порушення роботи сервісів, пов’язаних із плагіном, а також можливі проблеми з довірою користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SearchPlus від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до відповідних AJAX-хуків, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритезуйте виправлення цієї уразливості в рамках загальної стратегії безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки