Уразливість Insecure Direct Object Reference у плагіні WP ULike для WordPress
Уразливість CVE-2026-0909 у плагіні WP ULike дозволяє аутентифікованим користувачам видаляти записи інших. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP ULike для WordPress версій до 4.8.3.1 включно має уразливість Insecure Direct Object Reference через недостатню перевірку прав користувача при видаленні записів журналу. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть видаляти записи інших користувачів, використовуючи параметр 'id'.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом маніпулювати журналами активності інших користувачів, що може призвести до втрати важливої інформації або приховування слідів дій. Для організацій, які використовують цей плагін, це створює ризик порушення цілісності даних та ускладнює аудит безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP ULike від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, які мають можливість видаляти записи журналу, переглянути логи на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.