Уразливість Insecure Direct Object Reference у плагіні GetGenie для WordPress

Уразливість Insecure Direct Object Reference у плагіні GetGenie для WordPress дозволяє авторизованим користувачам впроваджувати шкідливий код через метадані постів.
CVE-2026-2257CVSS 6.4Web

Уразливість Insecure Direct Object Reference у плагіні GetGenie для WordPress

Уразливість Insecure Direct Object Reference у плагіні GetGenie для WordPress дозволяє авторизованим користувачам впроваджувати шкідливий код через метадані постів.

CVSS
6.4 MEDIUM
EPSS
13.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GetGenie для WordPress версій до 4.3.2 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа, керованого користувачем, у функції action. Це дозволяє автентифікованим користувачам з рівнем Author і вище змінювати метадані довільних постів, що може призвести до збереженого XSS при перегляді вкладки «Competitor» адміністратором.

Бізнес-вплив

Уразливість дозволяє користувачам із правами автора або вище змінювати метадані постів, що може бути використано для впровадження шкідливого коду, який виконується при перегляді посту адміністратором. Це створює ризик компрометації облікових записів з високими привілеями та потенційного контролю над сайтом.

Рекомендовані дії адміністратора

Рекомендується оновити плагін GetGenie до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи фільтрації введення. Також варто регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки