Уразливість Insecure Direct Object Reference у плагіні Ad Inserter для WordPress

Плагін Ad Inserter для WordPress має уразливість, що дозволяє читати приватні записи. Оновіть плагін для захисту сайту.
CVE-2026-11900CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні Ad Inserter для WordPress

Плагін Ad Inserter для WordPress має уразливість, що дозволяє читати приватні записи. Оновіть плагін для захисту сайту.

CVSS
4.3 MEDIUM
EPSS
18.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ad Inserter – Ad Manager & AdSense Ads для WordPress версій до 2.8.16 включно має уразливість Insecure Direct Object Reference через обробку шорткоду [adinserter]. Це дозволяє користувачам з рівнем доступу Contributor і вище читати вміст приватних, чернеткових, очікуючих, видалених та захищених паролем записів інших користувачів.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до конфіденційного контенту сайту, що ставить під загрозу приватність даних і може порушити політику безпеки організації. Це особливо критично для сайтів із чутливою інформацією або багатьма користувачами з різними рівнями доступу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте права користувачів до рівня нижче Contributor, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте використання шорткоду [adinserter] у публікаціях, доступних для перегляду користувачами з обмеженими правами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки