Уразливість Missing Authorization у плагіні News Element Elementor Blog Magazine для WordPress

CVE-2026-2284 дозволяє користувачам з рівнем Subscriber видаляти дані WordPress через плагін News Element Elementor. Рекомендується оновлення та аудит безпеки.
CVE-2026-2284CVSS 5.4Web

Уразливість Missing Authorization у плагіні News Element Elementor Blog Magazine для WordPress

CVE-2026-2284 дозволяє користувачам з рівнем Subscriber видаляти дані WordPress через плагін News Element Elementor. Рекомендується оновлення та аудит безпеки.

CVSS
5.4 MEDIUM
EPSS
11.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін News Element Elementor Blog Magazine для WordPress має уразливість Missing Authorization у версіях до 1.0.8 включно. Через відсутність перевірки прав доступу та nonce на AJAX-дії 'ne_clean_data' зловмисники з рівнем доступу Subscriber і вище можуть видалити важливі дані сайту.

Бізнес-вплив

Уразливість дозволяє аутентифікованим користувачам з мінімальним рівнем доступу видалити вісім основних таблиць бази даних WordPress та весь каталог завантажень, що призводить до повної втрати даних сайту. Це може спричинити значні перебої в роботі вебресурсу та втрату контенту, що негативно впливає на бізнес-процеси та репутацію.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику втрати даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки