Уразливість обходу авторизації в плагіні 3D Viewer для WordPress

Уразливість обходу авторизації в плагіні 3D Viewer для WordPress дозволяє змінювати налаштування плагіна користувачам з рівнем підписника і вище.
CVE-2026-8682CVSS 4.3Web

Уразливість обходу авторизації в плагіні 3D Viewer для WordPress

Уразливість обходу авторизації в плагіні 3D Viewer для WordPress дозволяє змінювати налаштування плагіна користувачам з рівнем підписника і вище.

CVSS
4.3 MEDIUM
EPSS
14.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін 3D Viewer для WordPress версії до 2.0.1 включно має уразливість обходу авторизації. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть змінювати всі налаштування плагіна через REST API.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом змінювати конфігурацію плагіна, що може призвести до небажаних змін у роботі сайту або потенційного впливу на безпеку. Власники сайтів повинні оцінити ризики, особливо якщо плагін використовується для критичних функцій або містить конфіденційні дані.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, переглянути логи доступу до REST API і мінімізувати експозицію цього плагіна. Важливо також регулярно моніторити безпекові оновлення WordPress та встановлених плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки