Уразливість Insecure Direct Object Reference у плагіні GetGenie для WordPress

Дізнайтеся про уразливість CVE-2026-2879 у плагіні GetGenie для WordPress, що дозволяє переписувати пости інших користувачів з рівнем Автор і вище.
CVE-2026-2879CVSS 5.4Web

Уразливість Insecure Direct Object Reference у плагіні GetGenie для WordPress

Дізнайтеся про уразливість CVE-2026-2879 у плагіні GetGenie для WordPress, що дозволяє переписувати пости інших користувачів з рівнем Автор і вище.

CVSS
5.4 MEDIUM
EPSS
20.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GetGenie для WordPress версій до 4.3.2 включно має уразливість Insecure Direct Object Reference через відсутність перевірки параметра id у REST API. Це дозволяє користувачам з рівнем доступу Автор і вище змінювати пости інших користувачів, включно з адміністраторами.

Бізнес-вплив

Уразливість може призвести до несанкціонованого переписування контенту на сайті, що ставить під загрозу цілісність даних і довіру користувачів. Для власників інфраструктури це означає потенційні втрати даних і необхідність відновлення контенту, а також можливі репутаційні ризики.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GetGenie від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня не вище Автор, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію REST API. Важливо також регулярно перевіряти права доступу до контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки