Уразливість у плагіні F4 Post Tree для WordPress дозволяє змінювати порядок постів

Плагін F4 Post Tree до 2.0.5 дозволяє користувачам з рівнем Subscriber змінювати порядок постів через відсутність перевірок доступу.
CVE-2026-9676CVSS 4.3CMS

Уразливість у плагіні F4 Post Tree для WordPress дозволяє змінювати порядок постів

Плагін F4 Post Tree до 2.0.5 дозволяє користувачам з рівнем Subscriber змінювати порядок постів через відсутність перевірок доступу.

CVSS
4.3 MEDIUM
EPSS
1.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін F4 Post Tree для WordPress версії до 2.0.5 не перевіряє права доступу та CSRF-токени в одному з AJAX-запитів, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати батьківські пости та порядок меню.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін структури контенту на сайті, що впливає на його цілісність і користувацький досвід. Адміністратори можуть зіткнутися з проблемами контролю за контентом і потенційними ризиками для репутації ресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін F4 Post Tree до останньої версії, в якій усунено цю уразливість. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на предмет підозрілої активності та розглянути тимчасове відключення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки