Уразливість Insecure Direct Object Reference у плагіні Happy Addons для Elementor (CVE-2026-2917)
Уразливість IDOR у плагіні Happy Addons для Elementor дозволяє клонувавати контент без належної авторизації. Рекомендації щодо захисту сайту WordPress.
- CVSS
- 5.4 MEDIUM
- EPSS
- 9.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Happy Addons для Elementor у WordPress має уразливість IDOR, що дозволяє користувачам з рівнем Contributor і вище клонувати будь-які публікації, сторінки або кастомні типи записів без належної авторизації. Уразливість пов’язана з недостатньою перевіркою прав доступу та використанням загального nonce для операції клонування.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого копіювання контенту, включно з конфіденційними метаданими, такими як налаштування віджетів і API-токени, що створює ризики витоку інформації та порушення цілісності контенту. Власники сайтів і ІТ-оператори повинні враховувати можливість зловживань з боку користувачів з обмеженими правами, що може вплинути на безпеку контенту та репутацію ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів з рівнем Contributor і вище, переглянути журнали активності на предмет підозрілих операцій клонування, а також мінімізувати експозицію плагіна. Важливо впровадити додаткові механізми контролю доступу на рівні об’єктів контенту.