CVE-2024-0421: luka IDOR w wtyczce MapPress Maps for WordPress
Luka IDOR w MapPress Maps for WordPress pozwala na nieautoryzowany dostęp do prywatnych postów. Zalecana aktualizacja do wersji 2.88.16.
- CVSS
- 5.3 MEDIUM
- EPSS
- 43.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mappress maps for wordpress
Co wiadomo
Wtyczka MapPress Maps for WordPress w wersjach przed 2.88.16 zawiera lukę IDOR, która pozwala nieautoryzowanym użytkownikom na odczyt prywatnych i roboczych postów poprzez AJAX. Problem wynika z braku weryfikacji, czy żądane mapy są publiczne.
Wpływ biznesowy
Luka umożliwia nieautoryzowany dostęp do prywatnych i roboczych treści na stronach WordPress korzystających z wtyczki MapPress Maps. Może to prowadzić do wycieku poufnych informacji, co stanowi ryzyko dla prywatności i integralności danych. Operatorzy powinni ocenić ekspozycję i potencjalne skutki dla swoich serwisów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki MapPress Maps for WordPress do wersji 2.88.16 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji AJAX wtyczki oraz monitoruj logi pod kątem nieautoryzowanych prób dostępu. Przeprowadź przegląd uprawnień i rozważ ograniczenie widoczności map do użytkowników uwierzytelnionych.