Уразливість у WP Promoter дозволяє неавторизоване скидання статистики
Уразливість у WP Promoter (CVE-2026-9014) дозволяє неавторизованим користувачам скинути статистику плагіна. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Promoter для WordPress має уразливість, що дозволяє неавторизованим користувачам скинути статистику бару та спливаючих вікон через відсутність перевірки прав у функції reset_stats() у версіях до 1.3 включно. Функція не містить автентифікації, авторизації чи перевірки nonce, що відкриває шлях для несанкціонованих змін даних.
Бізнес-вплив
Ця уразливість може призвести до маніпуляцій зі статистичними даними плагіна, що впливає на точність аналітики та прийняття рішень на основі цих даних. Для ІТ-операторів це означає потенційні проблеми з довірою до звітності та необхідність додаткового контролю за цілісністю даних. Власникам інфраструктури слід врахувати ризики несанкціонованого доступу до функцій плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Promoter від розробника та застосувати їх при наявності. Якщо оновлення відсутні, слід обмежити доступ до відповідних AJAX-дій, впровадити додаткові механізми автентифікації та авторизації, а також регулярно перевіряти логи на предмет підозрілої активності. Важливо також оцінити ризики використання цього плагіна та за можливості розглянути альтернативні рішення.