Уразливість Insecure Direct Object Reference у плагіні Scheduler Widget для WordPress

Виявлено уразливість IDOR у плагіні Scheduler Widget для WordPress, що дозволяє змінювати події користувачам з рівнем Subscriber і вище.
CVE-2026-1987CVSS 5.4Web

Уразливість Insecure Direct Object Reference у плагіні Scheduler Widget для WordPress

Виявлено уразливість IDOR у плагіні Scheduler Widget для WordPress, що дозволяє змінювати події користувачам з рівнем Subscriber і вище.

CVSS
5.4 MEDIUM
EPSS
22.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Scheduler Widget для WordPress містить уразливість Insecure Direct Object Reference (IDOR) у версіях до 0.1.6 включно. Через відсутність належної перевірки авторизації та власності в функції оновлення подій, користувачі з рівнем доступу Subscriber і вище можуть змінювати будь-які події, знаючи їхні ідентифікатори.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам із базовим рівнем доступу змінювати події в планувальнику, що може призвести до несанкціонованих змін у розкладі та потенційно вплинути на бізнес-процеси, які залежать від точності цих даних. Власники вебінфраструктури повинні врахувати ризики несанкціонованих змін та можливі наслідки для цілісності інформації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Scheduler Widget та застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або впровадити додаткові заходи контролю доступу. Також варто переглянути журнали подій на предмет підозрілої активності та оцінити ризики, пов’язані з цим вразливим компонентом.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки