Критична вразливість підвищення привілеїв у плагіні Amelia для WordPress

Вразливість CVE-2026-9055 у плагіні Amelia для WordPress дозволяє неавторизованим користувачам підвищувати права до адміністратора. Рекомендується оновлення та аудит безпеки.
CVE-2026-9055CVSS 9.8CMS

Критична вразливість підвищення привілеїв у плагіні Amelia для WordPress

Вразливість CVE-2026-9055 у плагіні Amelia для WordPress дозволяє неавторизованим користувачам підвищувати права до адміністратора. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
21.92%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Booking for Appointments and Events Calendar – Amelia (Premium) для WordPress версій 8.0 - 9.6.2 має критичну вразливість підвищення привілеїв через недостатню перевірку параметра 'type' в кінцевій точці оновлення клієнта. Зловмисники можуть отримати роль менеджера, а потім підвищити права до адміністратора, змінюючи пароль адміністратора.

Бізнес-вплив

Вразливість дозволяє неавторизованим користувачам отримати повний контроль над сайтом WordPress, що може призвести до компрометації даних, втрати доступу та порушення роботи бізнес-сервісів. Для операторів ІТ та власників інфраструктури це означає високий ризик безпеки, який потребує негайного реагування та оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Amelia від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій оновлення клієнтів, провести аудит користувацьких ролей і паролів, а також посилити моніторинг логів на предмет підозрілої активності. Для додаткової підтримки рекомендуємо звернутися до DataHouse для перевірки версій, управління патчами та зменшення мережевої експозиції.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки