Уразливість витоку чутливої інформації в плагіні List category posts для WordPress

Плагін List category posts для WordPress має уразливість, що дозволяє отримати доступ до чернеток і метаданих інших користувачів. Рекомендується оновлення та контроль доступу.
CVE-2026-12434CVSS 4.3Web

Уразливість витоку чутливої інформації в плагіні List category posts для WordPress

Плагін List category posts для WordPress має уразливість, що дозволяє отримати доступ до чернеток і метаданих інших користувачів. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
15.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін List category posts для WordPress версій до 0.95.0 включно має уразливість витоку чутливої інформації через sanitize_status. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть отримати доступ до метаданих та вмісту чернеток, запланованих і видалених постів інших користувачів, використовуючи спеціально сформований шорткод [catlist].

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати конфіденційну інформацію про публікації інших користувачів, що може призвести до витоку даних і порушення конфіденційності. Власники сайтів на WordPress повинні враховувати ризики для контенту та репутації, особливо якщо на сайті працюють кілька авторів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна List category posts і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, переглянути логи на предмет підозрілої активності та мінімізувати використання шорткодів [catlist] у чернетках. Важливо також контролювати права доступу та регулярно оцінювати ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки