Уразливість обходу авторизації в плагіні Generate Security.txt для WordPress

Плагін Generate Security.txt для WordPress має уразливість, що дозволяє аутентифікованим користувачам видаляти важливі файли без належних прав.
CVE-2026-9616CVSS 4.3Web

Уразливість обходу авторизації в плагіні Generate Security.txt для WordPress

Плагін Generate Security.txt для WordPress має уразливість, що дозволяє аутентифікованим користувачам видаляти важливі файли без належних прав.

CVSS
4.3 MEDIUM
EPSS
14.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Generate Security.txt для WordPress має уразливість обходу авторизації у версіях до 1.0.12 включно. Зловмисники з рівнем доступу підписника і вище можуть видаляти файл security.txt або створювати директорію .well-known через AJAX-запити без належної перевірки прав.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з мінімальним рівнем доступу змінювати або видаляти важливі файли без відповідних прав, що може призвести до порушення безпеки сайту та потенційного впливу на довіру користувачів. Власники інфраструктури повинні врахувати ризики несанкціонованих змін у файловій системі вебсайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Generate Security.txt та встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів до мінімально необхідного рівня, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки