Уразливість Insecure Direct Object Reference у плагіні Static Block для WordPress

Плагін Static Block WordPress має уразливість, що дозволяє читати приватні пости. Рекомендується оновлення та обмеження доступу користувачів.
CVE-2026-10780CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні Static Block для WordPress

Плагін Static Block WordPress має уразливість, що дозволяє читати приватні пости. Рекомендується оновлення та обмеження доступу користувачів.

CVSS
4.3 MEDIUM
EPSS
10.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Static Block для WordPress версій до 2.2 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора читати вміст приватних і чернеткових постів. Це відбувається через недостатню перевірку статусу поста та прав користувача при обробці шорткоду static_block_content.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації, оскільки зловмисники з обмеженим доступом можуть переглядати приватні або чернеткові записи, включно зі статичними блоками, створеними адміністраторами. Це підвищує ризик несанкціонованого доступу до внутрішнього контенту сайту, що може вплинути на репутацію та безпеку інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Static Block і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб'ютора та вище до можливості вставляти шорткоди, а також переглянути журнали доступу на предмет підозрілої активності. Загалом, слід мінімізувати експозицію та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки