Уразливість відсутності авторизації в плагіні MainWP Child Reports для WordPress

Уразливість у MainWP Child Reports дозволяє користувачам рівня Subscriber отримувати конфіденційні дані через WordPress Heartbeat API.
CVE-2026-4299CVSS 5.3Web

Уразливість відсутності авторизації в плагіні MainWP Child Reports для WordPress

Уразливість у MainWP Child Reports дозволяє користувачам рівня Subscriber отримувати конфіденційні дані через WordPress Heartbeat API.

CVSS
5.3 MEDIUM
EPSS
42.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MainWP Child Reports для WordPress версій до 2.2.6 включно має уразливість відсутності перевірки авторизації у функції heartbeat_received(). Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище отримувати записи журналу активності через WordPress Heartbeat API.

Бізнес-вплив

Зловмисники з обліковим записом рівня Subscriber можуть отримати конфіденційну інформацію про активність у MainWP Child Reports, включно з діями користувачів, IP-адресами та іншими контекстними даними. Це може призвести до витоку внутрішньої інформації та потенційного подальшого компрометування системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MainWP Child Reports від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня Subscriber і вище, перегляньте журнали активності на предмет підозрілих запитів і мінімізуйте експозицію WordPress Heartbeat API.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки