CVE-2023-7049: Luka wtyczki Custom Field For WP Job Manager umożliwiająca nieautoryzowany dostęp do danych
Luka wtyczki Custom Field For WP Job Manager umożliwia dostęp do wrażliwych danych przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 4.3 MEDIUM
- EPSS
- 31.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Custom Field For WP Job Manager dla WordPress do wersji 1.2 włącznie zawiera lukę typu Insecure Direct Object Reference w shortcode 'cm_fieldshow'. Brak walidacji parametru 'job_id' pozwala użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy na dostęp do potencjalnie wrażliwych metadanych postów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wykorzystać tę lukę do ujawnienia poufnych informacji zawartych w metadanych postów, co może prowadzić do naruszenia prywatności lub wycieku danych. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko związane z nieautoryzowanym dostępem do danych i potencjalne konsekwencje dla reputacji oraz zgodności z regulacjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp do funkcji wtyczki tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań związanych z parametrem 'job_id'. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.