Критична вразливість підвищення привілеїв у плагіні Amelia для WordPress
Вразливість CVE-2026-9055 у плагіні Amelia для WordPress дозволяє неавторизованим користувачам підвищувати права до адміністратора. Рекомендується оновлення та аудит безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 21.92%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Booking for Appointments and Events Calendar – Amelia (Premium) для WordPress версій 8.0 - 9.6.2 має критичну вразливість підвищення привілеїв через недостатню перевірку параметра 'type' в кінцевій точці оновлення клієнта. Зловмисники можуть отримати роль менеджера, а потім підвищити права до адміністратора, змінюючи пароль адміністратора.
Бізнес-вплив
Вразливість дозволяє неавторизованим користувачам отримати повний контроль над сайтом WordPress, що може призвести до компрометації даних, втрати доступу та порушення роботи бізнес-сервісів. Для операторів ІТ та власників інфраструктури це означає високий ризик безпеки, який потребує негайного реагування та оновлення плагіна.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Amelia від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій оновлення клієнтів, провести аудит користувацьких ролей і паролів, а також посилити моніторинг логів на предмет підозрілої активності. Для додаткової підтримки рекомендуємо звернутися до DataHouse для перевірки версій, управління патчами та зменшення мережевої експозиції.