Уразливість IDOR у плагіні User Frontend для WordPress (CVE-2026-12418)

Уразливість IDOR у плагіні User Frontend для WordPress дозволяє неавторизованим користувачам змінювати контент публікацій. Рекомендується оновлення та контроль доступу.
CVE-2026-12418CVSS 5.3Web

Уразливість IDOR у плагіні User Frontend для WordPress (CVE-2026-12418)

Уразливість IDOR у плагіні User Frontend для WordPress дозволяє неавторизованим користувачам змінювати контент публікацій. Рекомендується оновлення та контроль доступу.

CVSS
5.3 MEDIUM
EPSS
15.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Frontend для WordPress має уразливість Insecure Direct Object Reference (IDOR) у версіях до 4.3.7 включно, що дозволяє неавторизованим зловмисникам змінювати вміст будь-яких публікацій на сайті через параметр 'wpuf_files_data'.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого редагування контенту, включно з публікаціями адміністраторів, що ставить під загрозу цілісність і довіру до вебресурсу. Зловмисники можуть змінювати заголовки, тексти та анотації публікацій, що може негативно вплинути на репутацію компанії та безпеку користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ до форм подачі публікацій, перегляньте журнали активності на предмет підозрілих змін і посиліть контроль доступу до функцій плагіна. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки