Luka Insecure Direct Object Reference w wtyczce The Total Book Project dla WordPress
Luka Insecure Direct Object Reference w wtyczce The Total Book Project umożliwia Contributor manipulacje cudzymi książkami w WordPress.
- CVSS
- 5.4 MEDIUM
- EPSS
- 9.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka The Total Book Project dla WordPress w wersjach do 1.0 włącznie posiada lukę typu Insecure Direct Object Reference, która pozwala uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi na manipulowanie rozdziałami książek niebędących ich własnością.
Wpływ biznesowy
Atakujący z poziomem Contributor mogą modyfikować, usuwać lub tworzyć rozdziały w cudzych książkach, co może prowadzić do nieautoryzowanych zmian treści i potencjalnych problemów z integralnością danych. Organizacje korzystające z tej wtyczki powinny zwrócić uwagę na ryzyko nieuprawnionych modyfikacji zawartości publikacji.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki The Total Book Project i ich niezwłoczne zastosowanie. W przypadku braku łatki warto ograniczyć dostęp użytkowników do poziomu Contributor oraz wyższego, monitorować logi aktywności oraz rozważyć dodatkowe mechanizmy kontroli dostępu do zasobów wtyczki.