Уразливість у плагіні Smart Custom Fields для WordPress дозволяє несанкціонований доступ до даних

Уразливість у плагіні Smart Custom Fields для WordPress дозволяє користувачам Contributor читати приватні та чернеткові пости інших авторів. Оновіть плагін.
CVE-2026-4066CVSS 4.3Web

Уразливість у плагіні Smart Custom Fields для WordPress дозволяє несанкціонований доступ до даних

Уразливість у плагіні Smart Custom Fields для WordPress дозволяє користувачам Contributor читати приватні та чернеткові пости інших авторів. Оновіть плагін.

CVSS
4.3 MEDIUM
EPSS
21.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Smart Custom Fields для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище читати приватні та чернеткові пости інших авторів через відсутність перевірки прав доступу у функції relational_posts_search().

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційного контенту, що знижує довіру користувачів і може порушити політику безпеки контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують розкриттям приватної інформації, що може вплинути на репутацію та відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Smart Custom Fields і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Contributor або тимчасово відключити плагін. Також варто переглянути журнали доступу на предмет підозрілої активності та провести аудит прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки