Уразливість Insecure Direct Object Reference у плагіні WP ULike для WordPress

Уразливість CVE-2026-0909 у плагіні WP ULike дозволяє аутентифікованим користувачам видаляти записи інших. Рекомендується оновлення та обмеження доступу.
CVE-2026-0909CVSS 5.3Web

Уразливість Insecure Direct Object Reference у плагіні WP ULike для WordPress

Уразливість CVE-2026-0909 у плагіні WP ULike дозволяє аутентифікованим користувачам видаляти записи інших. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
26.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP ULike для WordPress версій до 4.8.3.1 включно має уразливість Insecure Direct Object Reference через недостатню перевірку прав користувача при видаленні записів журналу. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть видаляти записи інших користувачів, використовуючи параметр 'id'.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом маніпулювати журналами активності інших користувачів, що може призвести до втрати важливої інформації або приховування слідів дій. Для організацій, які використовують цей плагін, це створює ризик порушення цілісності даних та ускладнює аудит безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP ULike від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, які мають можливість видаляти записи журналу, переглянути логи на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки