Luka IDOR w wtyczce Groups dla WordPress do wersji 3.7.0
Wtyczka Groups WordPress do 3.7.0 ma lukę IDOR umożliwiającą nieautoryzowane dołączanie do grup. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Groups dla WordPress do wersji 3.7.0 posiada lukę Insecure Direct Object Reference (IDOR) w parametrze 'group_id' funkcji group_join. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym dołączanie do grup innych niż te określone w shortcode.
Wpływ biznesowy
Luka pozwala na nieautoryzowane dołączanie użytkowników do grup, co może prowadzić do naruszenia zasad dostępu i potencjalnego wycieku informacji lub eskalacji uprawnień w obrębie serwisu WordPress. Operatorzy powinni zwrócić uwagę na możliwość nadużyć w zarządzaniu grupami i ograniczyć ryzyko związane z tą podatnością.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Groups i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji grup do zaufanych użytkowników, monitorować logi pod kątem nietypowych działań związanych z dołączaniem do grup oraz rozważyć tymczasowe wyłączenie funkcji grup, jeśli to możliwe.