Уразливість у плагіні Post Duplicator для WordPress дозволяє неавторизоване додавання захищених метаданих

Плагін Post Duplicator для WordPress до версії 3.0.8 має уразливість, що дозволяє користувачам з Contributor доступом додавати захищені метадані через REST API.
CVE-2026-2301CVSS 4.3Web

Уразливість у плагіні Post Duplicator для WordPress дозволяє неавторизоване додавання захищених метаданих

Плагін Post Duplicator для WordPress до версії 3.0.8 має уразливість, що дозволяє користувачам з Contributor доступом додавати захищені метадані через REST API.

CVSS
4.3 MEDIUM
EPSS
11.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Post Duplicator для WordPress версій до 3.0.8 включно має уразливість, що дозволяє користувачам з рівнем Contributor і вище додавати захищені метадані до дублікатів постів через REST API. Це пов’язано з некоректним використанням функції вставки даних у базу без перевірки захищених ключів.

Бізнес-вплив

Зловмисники з обліковим записом Contributor можуть змінювати критичні метадані постів, що може призвести до порушення цілісності контенту або обходу обмежень плагіна. Це створює ризики для власників сайтів на WordPress, особливо якщо плагін використовується для автоматизації копіювання контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Post Duplicator від розробника та негайно їх встановити. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем Contributor і вище, перегляньте логи REST API на предмет підозрілої активності та розгляньте тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки