Уразливість Insecure Direct Object Reference у плагіні GetGenie для WordPress
Дізнайтеся про уразливість CVE-2026-2879 у плагіні GetGenie для WordPress, що дозволяє переписувати пости інших користувачів з рівнем Автор і вище.
- CVSS
- 5.4 MEDIUM
- EPSS
- 20.31%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GetGenie для WordPress версій до 4.3.2 включно має уразливість Insecure Direct Object Reference через відсутність перевірки параметра id у REST API. Це дозволяє користувачам з рівнем доступу Автор і вище змінювати пости інших користувачів, включно з адміністраторами.
Бізнес-вплив
Уразливість може призвести до несанкціонованого переписування контенту на сайті, що ставить під загрозу цілісність даних і довіру користувачів. Для власників інфраструктури це означає потенційні втрати даних і необхідність відновлення контенту, а також можливі репутаційні ризики.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GetGenie від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня не вище Автор, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію REST API. Важливо також регулярно перевіряти права доступу до контенту.