PeepSo Core: File Uploads - luka IDOR umożliwiająca nieautoryzowany dostęp do plików
Luka IDOR w PeepSo Core File Uploads do 6.4.6.0 pozwala na nieautoryzowany dostęp do plików użytkowników. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 5.3 MEDIUM
- EPSS
- 16.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PeepSo Core: File Uploads dla WordPressa do wersji 6.4.6.0 zawiera lukę typu Insecure Direct Object Reference (IDOR) w punkcie końcowym REST API file_download. Brak odpowiedniej walidacji klucza kontrolowanego przez użytkownika pozwala nieautoryzowanym atakującym na pobieranie plików przesłanych przez innych użytkowników, co może prowadzić do wycieku wrażliwych danych.
Wpływ biznesowy
Luka ta może narazić organizacje korzystające z wtyczki PeepSo na ryzyko nieautoryzowanego dostępu do prywatnych plików użytkowników, co może skutkować naruszeniem poufności danych i utratą zaufania klientów. Atakujący mogą wykorzystać tę słabość do pobrania i ujawnienia informacji, które powinny pozostać chronione, co może mieć konsekwencje prawne i reputacyjne.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki PeepSo Core: File Uploads i zastosować najnowsze poprawki od producenta. W międzyczasie zaleca się ograniczenie dostępu do punktu końcowego file_download, monitorowanie logów pod kątem podejrzanych żądań oraz przegląd uprawnień użytkowników. Warto również przeprowadzić audyt przesłanych plików pod kątem potencjalnego wycieku danych.