Luka IDOR w wtyczce Page Builder: Pagelayer dla WordPress
Wtyczka Page Builder: Pagelayer do WordPressa ma lukę IDOR umożliwiającą podmianę plików multimedialnych przez użytkowników z uprawnieniami autora i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Page Builder: Pagelayer do WordPressa do wersji 2.0.5 zawiera lukę Insecure Direct Object Reference (IDOR) w funkcji pagelayer_replace_page. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej autora podmianę plików multimedialnych innych użytkowników, w tym administratorów.
Wpływ biznesowy
Luka pozwala na nieautoryzowaną modyfikację plików multimedialnych przez użytkowników z uprawnieniami autora i wyższymi, co może prowadzić do naruszenia integralności danych oraz potencjalnego wykorzystania do dalszych ataków. Organizacje korzystające z tej wtyczki powinny zwrócić uwagę na ryzyko związane z dostępem do zasobów innych użytkowników i możliwe konsekwencje dla bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Page Builder: Pagelayer i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu nie wyższego niż redaktor oraz monitorować logi pod kątem podejrzanych działań związanych z plikami multimedialnymi. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć możliwość przesyłania plików do niezbędnego minimum.