Уразливість підвищення привілеїв у плагіні Backstage - Customizer Demo Access для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Backstage - Customizer Demo Access для WordPress версій до 1.4.2. Рекомендується оновлення та перевірка безпеки.
CVE-2026-9842CVSS 7.5Web

Уразливість підвищення привілеїв у плагіні Backstage - Customizer Demo Access для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Backstage - Customizer Demo Access для WordPress версій до 1.4.2. Рекомендується оновлення та перевірка безпеки.

CVSS
7.5 HIGH
EPSS
17.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Backstage - Customizer Demo Access для WordPress версій до 1.4.2 включно має уразливість підвищення привілеїв через надмірні права ролі backstage_customizer_user. Зловмисники можуть обійти обмеження демо-доступу та змінювати довільні налаштування WordPress.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати розширені права в системі WordPress, що може призвести до зміни критичних налаштувань, таких як default_role. Це створює ризик компрометації сайту та подальшого несанкціонованого доступу до адміністративних функцій.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Важливо також провести аудит ролей і прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки