CVE-2024-9262: Luka Insecure Direct Object Reference w wtyczce User Meta dla WordPress
Wtyczka User Meta WordPress do wersji 3.1.1 ma lukę IDOR umożliwiającą dostęp do danych użytkowników. Zalecana aktualizacja i ograniczenie dostępu.
- CVSS
- 6.5 MEDIUM
- EPSS
- 33.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Meta – User Profile Builder i User management dla WordPress do wersji 3.1.1 zawiera lukę IDOR w funkcji getUser(), umożliwiającą atakującym z uprawnieniami co najmniej Contributor dostęp do danych meta użytkowników. Luka wynika z braku walidacji klucza kontrolowanego przez użytkownika i może prowadzić do ujawnienia wrażliwych informacji, jeśli administrator utworzy odpowiedni formularz.
Wpływ biznesowy
Atakujący z poziomem Contributor lub wyższym mogą uzyskać dostęp do poufnych danych meta użytkowników, co może skutkować wyciekiem informacji takich jak hashe haseł, jeśli formularze są nieprawidłowo skonfigurowane. Luka może być także wykorzystana przez nieautoryzowanych użytkowników, jeśli shortcode 'user-meta-public-profile' jest używany w sposób niebezpieczny. To zagrożenie może naruszyć prywatność użytkowników i wpłynąć na bezpieczeństwo witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki User Meta do najnowszej wersji po jej wydaniu przez producenta. Do czasu aktualizacji ogranicz dostęp do funkcji formularzy wyświetlających dane meta użytkowników oraz zweryfikuj konfigurację shortcode 'user-meta-public-profile'. Przeprowadź przegląd logów pod kątem podejrzanej aktywności i ogranicz uprawnienia użytkowników do niezbędnego minimum.