Критична вразливість у плагіні WP MAPS PRO для WordPress дозволяє створювати адміністративні облікові записи

Вразливість у WP MAPS PRO до 6.1.1 дозволяє неавторизованим користувачам створювати адміністративні акаунти через публічний nonce. Оновіть плагін для безпеки.
CVE-2026-8935CVSS 9.8CMS

Критична вразливість у плагіні WP MAPS PRO для WordPress дозволяє створювати адміністративні облікові записи

Вразливість у WP MAPS PRO до 6.1.1 дозволяє неавторизованим користувачам створювати адміністративні акаунти через публічний nonce. Оновіть плагін для безпеки.

CVSS
9.8 CRITICAL
EPSS
18.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP MAPS PRO для WordPress версії до 6.1.1 має критичну вразливість, яка дозволяє неавторизованому користувачу, використовуючи публічно доступний nonce, створити адміністративний обліковий запис та отримати повний доступ до сайту через спеціальне посилання для входу.

Бізнес-вплив

Ця вразливість може призвести до повного компрометації сайту на WordPress, оскільки зловмисник отримує права адміністратора без автентифікації. Це ставить під загрозу цілісність, конфіденційність та доступність вебресурсу, що може спричинити втрату даних, порушення роботи сайту та шкоду репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін WP MAPS PRO до версії 6.1.1 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до відповідних AJAX дій, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Також варто переглянути права користувачів та змінити паролі адміністративних облікових записів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки