Уразливість Insecure Direct Object Reference у Meta Field Block для WordPress

Meta Field Block для WordPress має уразливість IDOR, що дозволяє читати конфіденційні метадані. Рекомендується оновлення та обмеження доступу.
CVE-2026-3173CVSS 6.5Web

Уразливість Insecure Direct Object Reference у Meta Field Block для WordPress

Meta Field Block для WordPress має уразливість IDOR, що дозволяє читати конфіденційні метадані. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
15.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Meta Field Block для WordPress версії до 1.5.1 має уразливість, що дозволяє користувачам з рівнем Contributor і вище отримувати доступ до метаданих будь-яких об'єктів без належної перевірки прав. Це може призвести до витоку персональних даних, якщо на сайті зберігається чутлива інформація у метаполях.

Бізнес-вплив

Уразливість дозволяє аутентифікованим користувачам з обмеженими правами читати конфіденційну інформацію, що зберігається у метаданих, включно з персональними даними клієнтів, такими як імена, електронні адреси та фізичні адреси. Це створює ризик порушення конфіденційності та може вплинути на довіру користувачів і відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень плагіна Meta Field Block і застосувати їх, якщо доступні. Рекомендується обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію чутливих метаданих. Також варто розглянути альтернативні рішення для зберігання конфіденційної інформації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки