Уразливість Insecure Direct Object Reference у плагіні GenerateBlocks для WordPress

Плагін GenerateBlocks для WordPress має уразливість IDOR, що дозволяє отримати конфіденційну інформацію. Рекомендується оновлення та контроль доступу.
CVE-2026-3454CVSS 6.5Web

Уразливість Insecure Direct Object Reference у плагіні GenerateBlocks для WordPress

Плагін GenerateBlocks для WordPress має уразливість IDOR, що дозволяє отримати конфіденційну інформацію. Рекомендується оновлення та контроль доступу.

CVSS
6.5 MEDIUM
EPSS
42.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GenerateBlocks для WordPress версій до 2.2.0 включно має уразливість Insecure Direct Object Reference через відсутність перевірки доступу до конкретних постів у REST API. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище отримувати конфіденційну інформацію, таку як електронні адреси авторів та метадані постів.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційних даних із сайту WordPress, що негативно впливає на приватність користувачів і репутацію компанії. Зловмисники з обмеженим доступом можуть отримати доступ до інформації, яка зазвичай недоступна, що підвищує ризик подальших атак або соціальної інженерії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GenerateBlocks від розробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію REST API. Також варто впровадити додаткові механізми контролю доступу до постів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки