Уразливість Insecure Direct Object Reference у плагіні MStore API для WordPress

Уразливість CVE-2026-3568 у плагіні MStore API для WordPress дозволяє аутентифікованим користувачам змінювати критичні метадані акаунтів. Рекомендується оновлення та посилення контролю доступу.
CVE-2026-3568CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні MStore API для WordPress

Уразливість CVE-2026-3568 у плагіні MStore API для WordPress дозволяє аутентифікованим користувачам змінювати критичні метадані акаунтів. Рекомендується оновлення та посилення контролю доступу.

CVSS
4.3 MEDIUM
EPSS
13.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MStore API для WordPress до версії 4.18.3 включно має уразливість Insecure Direct Object Reference через недостатню перевірку параметра meta_data у функції update_user_profile(). Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть змінювати довільні метадані своїх акаунтів, включно з критичними полями.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам підвищувати свої привілеї, змінюючи поля, що відповідають за рівень користувача або статус плагінів, що може призвести до ескалації прав та потенційних атак типу Stored XSS у адміністративних контекстах. Власники сайтів на WordPress із встановленим плагіном MStore API повинні розглядати цю проблему як середнього рівня ризику, що може вплинути на безпеку користувацьких даних і цілісність системи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна MStore API від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або впровадити додаткові механізми валідації та фільтрації метаданих. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки