Уразливість Insecure Direct Object Reference у плагіні Kadence Blocks для WordPress

Insecure Direct Object Reference у плагіні Kadence Blocks для WordPress дозволяє читати або видаляти чужі дані. Рекомендовано оновлення та контроль доступу.
CVE-2026-12904CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні Kadence Blocks для WordPress

Insecure Direct Object Reference у плагіні Kadence Blocks для WordPress дозволяє читати або видаляти чужі дані. Рекомендовано оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
21.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Kadence Blocks для WordPress версій до 3.7.7 включно має уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з рівнем Contributor і вище читати або видаляти записи оптимізатора, які належать іншим користувачам. Проблема виникає через невідповідність між об'єктом авторизації та фактично доступним об'єктом у API плагіна.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу або видалення даних оптимізації, що впливає на цілісність і доступність контенту сайту. Для власників інфраструктури це означає потенційний ризик втрати важливої інформації та порушення роботи вебресурсу, особливо якщо користувачі з правами Contributor мають доступ до системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Kadence Blocks і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення функціоналу, що використовує уразливі API. Загалом, слід мінімізувати експозицію плагіна та контролювати права доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки