Luka Insecure Direct Object Reference w wtyczce The Total Book Project dla WordPress

Luka Insecure Direct Object Reference w wtyczce The Total Book Project umożliwia Contributor manipulacje cudzymi książkami w WordPress.
CVE-2025-12126CVSS 5.4CMS

Luka Insecure Direct Object Reference w wtyczce The Total Book Project dla WordPress

Luka Insecure Direct Object Reference w wtyczce The Total Book Project umożliwia Contributor manipulacje cudzymi książkami w WordPress.

CVSS
5.4 MEDIUM
EPSS
9.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka The Total Book Project dla WordPress w wersjach do 1.0 włącznie posiada lukę typu Insecure Direct Object Reference, która pozwala uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi na manipulowanie rozdziałami książek niebędących ich własnością.

Wpływ biznesowy

Atakujący z poziomem Contributor mogą modyfikować, usuwać lub tworzyć rozdziały w cudzych książkach, co może prowadzić do nieautoryzowanych zmian treści i potencjalnych problemów z integralnością danych. Organizacje korzystające z tej wtyczki powinny zwrócić uwagę na ryzyko nieuprawnionych modyfikacji zawartości publikacji.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki The Total Book Project i ich niezwłoczne zastosowanie. W przypadku braku łatki warto ograniczyć dostęp użytkowników do poziomu Contributor oraz wyższego, monitorować logi aktywności oraz rozważyć dodatkowe mechanizmy kontroli dostępu do zasobów wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS