Уразливість у WP Promoter дозволяє неавторизоване скидання статистики

Уразливість у WP Promoter (CVE-2026-9014) дозволяє неавторизованим користувачам скинути статистику плагіна. Рекомендується оновлення та обмеження доступу.
CVE-2026-9014CVSS 5.3Web

Уразливість у WP Promoter дозволяє неавторизоване скидання статистики

Уразливість у WP Promoter (CVE-2026-9014) дозволяє неавторизованим користувачам скинути статистику плагіна. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
18.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Promoter для WordPress має уразливість, що дозволяє неавторизованим користувачам скинути статистику бару та спливаючих вікон через відсутність перевірки прав у функції reset_stats() у версіях до 1.3 включно. Функція не містить автентифікації, авторизації чи перевірки nonce, що відкриває шлях для несанкціонованих змін даних.

Бізнес-вплив

Ця уразливість може призвести до маніпуляцій зі статистичними даними плагіна, що впливає на точність аналітики та прийняття рішень на основі цих даних. Для ІТ-операторів це означає потенційні проблеми з довірою до звітності та необхідність додаткового контролю за цілісністю даних. Власникам інфраструктури слід врахувати ризики несанкціонованого доступу до функцій плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Promoter від розробника та застосувати їх при наявності. Якщо оновлення відсутні, слід обмежити доступ до відповідних AJAX-дій, впровадити додаткові механізми автентифікації та авторизації, а також регулярно перевіряти логи на предмет підозрілої активності. Важливо також оцінити ризики використання цього плагіна та за можливості розглянути альтернативні рішення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки