Уразливість відсутності авторизації в плагіні Page-list для WordPress (CVE-2026-9008)

Уразливість у плагіні Page-list WordPress дозволяє контриб’юторам отримувати доступ до приватного контенту. Рекомендації щодо захисту та оновлення.
CVE-2026-9008CVSS 4.3Web

Уразливість відсутності авторизації в плагіні Page-list для WordPress (CVE-2026-9008)

Уразливість у плагіні Page-list WordPress дозволяє контриб’юторам отримувати доступ до приватного контенту. Рекомендації щодо захисту та оновлення.

CVSS
4.3 MEDIUM
EPSS
13.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Page-list для WordPress має уразливість відсутності авторизації у версіях до 6.2 включно. Зловмисники з рівнем доступу не нижче контриб’ютора можуть отримати доступ до приватного та чернеткового контенту, використовуючи спеціальний шорткод.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з рівнем контриб’ютора та вище переглядати заголовки, тексти та метадані приватних і чернеткових сторінок, що може призвести до витоку конфіденційної інформації. Власники сайтів на WordPress повинні враховувати ризики несанкціонованого доступу до внутрішнього контенту, що може вплинути на репутацію та безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Page-list і застосувати офіційні патчі від розробника. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем контриб’ютора і вище, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте використання уразливих шорткодів у чернетках. Пріоритетно оцініть ризики та впровадьте додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки