Уразливість Insecure Direct Object Reference у плагіні Broadstreet для WordPress

Insecure Direct Object Reference у плагіні Broadstreet для WordPress дозволяє розкривати приватні метадані постів. Оновіть плагін для захисту.
CVE-2026-1881CVSS 4.3CMS

Уразливість Insecure Direct Object Reference у плагіні Broadstreet для WordPress

Insecure Direct Object Reference у плагіні Broadstreet для WordPress дозволяє розкривати приватні метадані постів. Оновіть плагін для захисту.

CVSS
4.3 MEDIUM
EPSS
12.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Broadstreet для WordPress версій до 1.52.2 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа в AJAX-дії get_sponsored_meta. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище отримувати доступ до приватних метаданих постів.

Бізнес-вплив

Уразливість може призвести до розкриття конфіденційної інформації, що зберігається у метаданих приватних постів, потенційно порушуючи політики безпеки та конфіденційності. Для власників сайтів на WordPress це означає ризик витоку даних і можливе зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Broadstreet від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функції get_sponsored_meta, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію приватних метаданих.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки