Уразливість Missing Authorization у плагіні News Element Elementor Blog Magazine для WordPress
CVE-2026-2284 дозволяє користувачам з рівнем Subscriber видаляти дані WordPress через плагін News Element Elementor. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.4 MEDIUM
- EPSS
- 11.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін News Element Elementor Blog Magazine для WordPress має уразливість Missing Authorization у версіях до 1.0.8 включно. Через відсутність перевірки прав доступу та nonce на AJAX-дії 'ne_clean_data' зловмисники з рівнем доступу Subscriber і вище можуть видалити важливі дані сайту.
Бізнес-вплив
Уразливість дозволяє аутентифікованим користувачам з мінімальним рівнем доступу видалити вісім основних таблиць бази даних WordPress та весь каталог завантажень, що призводить до повної втрати даних сайту. Це може спричинити значні перебої в роботі вебресурсу та втрату контенту, що негативно впливає на бізнес-процеси та репутацію.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику втрати даних.