Вразливість відсутності авторизації в плагіні HEL Online Classroom для WordPress

Вразливість у плагіні HEL Online Classroom дозволяє неавторизованим користувачам видаляти записи класів, що призводить до втрати даних. Рекомендується оновлення та обмеження доступу.
CVE-2026-6708CVSS 5.3Web

Вразливість відсутності авторизації в плагіні HEL Online Classroom для WordPress

Вразливість у плагіні HEL Online Classroom дозволяє неавторизованим користувачам видаляти записи класів, що призводить до втрати даних. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
23.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HEL Online Classroom для WordPress версій до 1.0.3 включно має вразливість відсутності авторизації через REST API, що дозволяє неавторизованим користувачам видаляти записи класів за їхнім ID. Це може призвести до постійної втрати даних.

Бізнес-вплив

Вразливість дозволяє зловмисникам без автентифікації видаляти записи класів, що може спричинити втрату важливої інформації та порушення роботи онлайн-навчальних платформ на базі WordPress. Це підвищує ризик втрати довіри користувачів і потребує негайного реагування для захисту даних та цілісності системи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна HEL Online Classroom від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Пріоритетно впроваджувати додаткові перевірки авторизації для REST API запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки