Уразливість Insecure Direct Object Reference у плагіні UsersWP для WordPress

UsersWP для WordPress має уразливість, що дозволяє редакторам видаляти аватари користувачів. Рекомендується оновлення та контроль доступу.
CVE-2026-12102CVSS 2.7Web

Уразливість Insecure Direct Object Reference у плагіні UsersWP для WordPress

UsersWP для WordPress має уразливість, що дозволяє редакторам видаляти аватари користувачів. Рекомендується оновлення та контроль доступу.

CVSS
2.7 LOW
EPSS
19.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін UsersWP для WordPress має уразливість Insecure Direct Object Reference через відсутність перевірки параметра 'user_id'. Це дозволяє користувачам з рівнем доступу редактора і вище скинути або видалити аватар чи банер будь-якого користувача, включно з адміністраторами.

Бізнес-вплив

Уразливість може призвести до несанкціонованого видалення або скидання аватарів і банерів користувачів, що впливає на імідж і персоналізацію профілів. Для власників інфраструктури це означає потенційні проблеми з довірою користувачів і необхідність додаткового контролю доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки