Уразливість Insecure Direct Object Reference у Greenshift для WordPress (CVE-2026-2371)

Уразливість CVE-2026-2371 у плагіні Greenshift для WordPress дозволяє неавторизованим користувачам отримувати приватний контент. Рекомендовано оновлення та перевірку доступів.
CVE-2026-2371CVSS 5.3Web

Уразливість Insecure Direct Object Reference у Greenshift для WordPress (CVE-2026-2371)

Уразливість CVE-2026-2371 у плагіні Greenshift для WordPress дозволяє неавторизованим користувачам отримувати приватний контент. Рекомендовано оновлення та перевірку доступів.

CVSS
5.3 MEDIUM
EPSS
22.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Greenshift для WordPress має уразливість IDOR, що дозволяє неавторизованим користувачам отримувати HTML-вміст приватних, чернеткових або захищених паролем блоків. Проблема пов’язана з відсутністю перевірки авторизації та статусу поста у AJAX-обробнику gspb_el_reusable_load().

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційного контенту, що зберігається у повторно використовуваних блоках WordPress. Власники сайтів, які використовують Greenshift, ризикують розкриттям приватної інформації, що може вплинути на довіру користувачів і репутацію бізнесу. Рівень загрози оцінено як середній (CVSS 5.3).

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Greenshift від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до публічних сторінок, що використовують шорткод [wp_reusable_render] з ajax=1, а також переглянути журнали доступу на предмет підозрілої активності. Важливо також оцінити ризики та пріоритезувати заходи безпеки відповідно до бізнес-потреб.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки