Уразливість Insecure Direct Object Reference у плагіні MStore API для WordPress
Уразливість CVE-2026-3568 у плагіні MStore API для WordPress дозволяє аутентифікованим користувачам змінювати критичні метадані акаунтів. Рекомендується оновлення та посилення контролю доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MStore API для WordPress до версії 4.18.3 включно має уразливість Insecure Direct Object Reference через недостатню перевірку параметра meta_data у функції update_user_profile(). Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть змінювати довільні метадані своїх акаунтів, включно з критичними полями.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам підвищувати свої привілеї, змінюючи поля, що відповідають за рівень користувача або статус плагінів, що може призвести до ескалації прав та потенційних атак типу Stored XSS у адміністративних контекстах. Власники сайтів на WordPress із встановленим плагіном MStore API повинні розглядати цю проблему як середнього рівня ризику, що може вплинути на безпеку користувацьких даних і цілісність системи.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна MStore API від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або впровадити додаткові механізми валідації та фільтрації метаданих. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.