Уразливість Insecure Direct Object Reference у Kali Forms для WordPress (CVE-2026-1860)

Уразливість Kali Forms для WordPress дозволяє читати чужі форми через REST API. Рекомендується оновити плагін і обмежити доступ.
CVE-2026-1860CVSS 4.3Web

Уразливість Insecure Direct Object Reference у Kali Forms для WordPress (CVE-2026-1860)

Уразливість Kali Forms для WordPress дозволяє читати чужі форми через REST API. Рекомендується оновити плагін і обмежити доступ.

CVSS
4.3 MEDIUM
EPSS
21.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Kali Forms для WordPress до версії 2.4.8 має уразливість, що дозволяє користувачам з рівнем Contributor і вище отримувати доступ до конфігурацій інших форм через REST API без належної перевірки прав власності. Це може призвести до витоку конфіденційних даних, таких як структури полів форм, секретні ключі Google reCAPTCHA, шаблони email-повідомлень та серверні шляхи.

Бізнес-вплив

Уразливість дозволяє аутентифікованим користувачам з обмеженими правами читати конфігурації форм інших користувачів, включно з адміністраторами, що може призвести до витоку конфіденційної інформації та потенційних атак на інфраструктуру. Власники сайтів на WordPress повинні оцінити ризики, особливо якщо використовують Kali Forms для збору чутливих даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Kali Forms від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до REST API для користувачів з рівнем Contributor і нижче, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте виправлення цієї уразливості у вашій системі безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки