Вразливість підвищення привілеїв у плагіні Firebase Support & Chat Management для WordPress

Вразливість у плагіні Firebase Support & Chat Management дозволяє зловмисникам отримати доступ до облікових записів адміністраторів WordPress через недостатню перевірку email.
CVE-2026-8787CVSS 8.8Web

Вразливість підвищення привілеїв у плагіні Firebase Support & Chat Management для WordPress

Вразливість у плагіні Firebase Support & Chat Management дозволяє зловмисникам отримати доступ до облікових записів адміністраторів WordPress через недостатню перевірку email.

CVSS
8.8 HIGH
EPSS
20.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Firebase Support & Chat Management для WordPress версій до 3.1.1 включно має вразливість підвищення привілеїв через недостатню перевірку автентичності користувача за email. Зловмисники з рівнем доступу Subscriber і вище можуть увійти під будь-яким існуючим користувачем, включно з адміністратором, шляхом відправки email жертви.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим користувачам отримати повний контроль над обліковими записами інших користувачів, включно з адміністраторами сайту. Це створює серйозні ризики для безпеки вебресурсу, включно з компрометацією даних, зміною налаштувань і потенційним порушенням роботи сайту.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції автентифікації, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто посилити контроль доступу для користувачів з рівнем Subscriber і вище.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки