Уразливість обходу авторизації в плагіні 6Storage Rentals для WordPress (CVE-2026-9185)
Виявлено уразливість обходу авторизації в плагіні 6Storage Rentals для WordPress, що дозволяє неавторизованим користувачам змінювати профілі інших.
- CVSS
- 7.5 HIGH
- EPSS
- 32.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін 6Storage Rentals для WordPress до версії 2.22.0 має уразливість обходу авторизації через параметр userId в AJAX діях six_storage_get_user_info та six_storage_update_profile. Це дозволяє неавторизованим зловмисникам читати та змінювати профілі інших користувачів.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу та зміни особистих даних користувачів, включно з іменем, електронною поштою, телефоном, адресою та соціальним номером. Це створює ризики витоку конфіденційної інформації та порушення довіри клієнтів, що може негативно вплинути на репутацію та відповідність нормативним вимогам.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна 6Storage Rentals від розробника та застосувати їх. Якщо оновлення недоступні, рекомендується обмежити доступ до AJAX дій, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також провести аудит прав доступу та впровадити додаткові механізми перевірки автентичності користувачів.