Уразливість Insecure Direct Object Reference у плагіні User Profile Builder для WordPress

Insecure Direct Object Reference у User Profile Builder WordPress дозволяє змінювати власність публікацій. Оновіть плагін для безпеки.
CVE-2026-3139CVSS 4.3CMS

Уразливість Insecure Direct Object Reference у плагіні User Profile Builder для WordPress

Insecure Direct Object Reference у User Profile Builder WordPress дозволяє змінювати власність публікацій. Оновіть плагін для безпеки.

CVSS
4.3 MEDIUM
EPSS
6.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Profile Builder для WordPress версій до 3.15.5 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа, контрольованого користувачем. Це дозволяє автентифікованим користувачам із рівнем доступу підписника та вище змінювати власника довільних публікацій і вкладень.

Бізнес-вплив

Зловмисники з обліковим записом підписника або вище можуть переназначати власність публікацій і вкладень, що може призвести до несанкціонованого доступу або зміни контенту. Це підвищує ризик компрометації цілісності даних і впливає на довіру користувачів до сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна User Profile Builder від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, переглянути журнали активності на предмет підозрілих змін і застосувати заходи зменшення ризиків, наприклад, моніторинг та аудит прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки