Критична вразливість в плагіні AI Copilot для WordPress дозволяє неавторизоване підвищення прав

Вразливість у AI Copilot WordPress плагіні дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення до версії 1.5.4.
CVE-2026-9810CVSS 9.8CMS

Критична вразливість в плагіні AI Copilot для WordPress дозволяє неавторизоване підвищення прав

Вразливість у AI Copilot WordPress плагіні дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення до версії 1.5.4.

CVSS
9.8 CRITICAL
EPSS
22.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI Copilot для WordPress версій до 1.5.4 не прив’язує OAuth токени доступу до конкретного користувача, приймаючи будь-який дійсний токен як сесію адміністратора. Це дозволяє неавторизованим зловмисникам, які пройшли публічний OAuth потік, виконувати дії адміністратора, включно зі створенням користувачів та підвищенням ролей.

Бізнес-вплив

Ця вразливість може призвести до повного компрометації сайту на WordPress, дозволяючи зловмисникам отримати адміністративний доступ без автентифікації. Це створює ризики несанкціонованих змін контенту, витоку даних та порушення роботи бізнес-процесів, що базуються на CMS.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно оновити плагін AI Copilot до версії 1.5.4 або новішої, перевірити журнали доступу на ознаки несанкціонованої активності, обмежити публічний доступ до OAuth потоків, а також провести аудит користувачів і ролей для виявлення підозрілих змін.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки