Уразливість Insecure Direct Object Reference у плагіні Wicked Folders для WordPress

Insecure Direct Object Reference у плагіні Wicked Folders WordPress дозволяє видаляти папки іншим користувачам. Рекомендації щодо захисту.
CVE-2026-1883CVSS 4.3CMS

Уразливість Insecure Direct Object Reference у плагіні Wicked Folders для WordPress

Insecure Direct Object Reference у плагіні Wicked Folders WordPress дозволяє видаляти папки іншим користувачам. Рекомендації щодо захисту.

CVSS
4.3 MEDIUM
EPSS
14.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Wicked Folders для організації папок у WordPress має уразливість Insecure Direct Object Reference у версіях до 4.1.0 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище видаляти папки, створені іншими користувачами.

Бізнес-вплив

Уразливість може призвести до втрати важливих даних через видалення папок іншими користувачами з обмеженими правами. Це створює ризики для цілісності контенту та може вплинути на роботу вебсайту, особливо в організаціях з кількома редакторами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Wicked Folders від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище до функцій видалення папок, переглянути журнали активності на предмет підозрілих дій і пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки