Как уязвимость в плагине для импорта пользователей ставит под угрозу весь WordPress-сайт
Команда infoseclab.ru обнаружила уязвимость нулевого дня в плагине Import Users from CSV для WordPress. Она затрагивает версии до 1.3.1 включительно: в лабораторных условиях пользователь без прав администратора смог повысить свои привилегии до администратора сайта. Вендора уведомили 18 июля 2026 года, ответа не последовало, патча пока нет.
Авторы описывают класс уязвимости, затронутые версии и суть проблемы. Подробности эксплуатации они сознательно не публикуют: материал вышел без PoC.
➡️ 0-day в WordPress-плагине «Import Users from CSV» ≤ 1.3.1: эскалация привилегий до администратора
Считаем эту статью очень важной для всех, у кого сайт на WordPress. Прочитайте её сегодня и проверьте, нет ли этого плагина среди установленных на вашем сайте.
Заодно стоит сделать привычкой регулярный поиск уязвимостей: чем раньше проблему диагностируют, тем меньше шансов, что ею воспользуется кто-то посторонний.
Post #2950
385

- 👍 3
- ❤ 2
- 👏 1