Уразливість IDOR у плагіні Amelia для WordPress дозволяє захоплення облікових записів

Критична уразливість IDOR у плагіні Amelia для WordPress дозволяє співробітникам захоплювати адміністраторські облікові записи. Рекомендується оновлення та аудит безпеки.
CVE-2026-5465CVSS 8.8Web

Уразливість IDOR у плагіні Amelia для WordPress дозволяє захоплення облікових записів

Критична уразливість IDOR у плагіні Amelia для WordPress дозволяє співробітникам захоплювати адміністраторські облікові записи. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
46.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Booking for Appointments and Events Calendar – Amelia для WordPress має уразливість Insecure Direct Object Reference (IDOR) у версіях до 2.1.3 включно. Вразливість дозволяє користувачам з рівнем доступу Provider (співробітник) змінювати поле externalId без належної перевірки, що може призвести до захоплення будь-якого облікового запису WordPress, включно з адміністраторським.

Бізнес-вплив

Ця уразливість становить серйозну загрозу для безпеки вебсайтів на WordPress, які використовують плагін Amelia. Зловмисники з правами співробітника можуть отримати контроль над обліковими записами з вищими привілеями, що може призвести до несанкціонованого доступу, зміни контенту або повного контролю над сайтом. Високий рівень CVSS 8.8 підкреслює критичність проблеми для ІТ-операторів та власників інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна Amelia від розробника та застосувати їх. Якщо оновлення недоступні, рекомендується обмежити доступ користувачів з рівнем Provider, провести аудит логів на предмет підозрілої активності та розглянути тимчасове обмеження функціоналу плагіна. Важливо також переглянути політики доступу та посилити контроль за змінами профілів користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки