WP Last Modified Info: podatność IDOR umożliwiająca modyfikację metadanych postów
Podatność IDOR w wtyczce WP Last Modified Info umożliwia modyfikację metadanych postów przez użytkowników z uprawnieniami autora i wyższymi.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Last Modified Info dla WordPress do wersji 1.9.5 włącznie posiada lukę Insecure Direct Object Reference (IDOR). Uwierzytelnieni użytkownicy z uprawnieniami autora i wyższymi mogą zmieniać metadane ostatniej modyfikacji dowolnych postów, w tym administratorów, poprzez akcję AJAX 'bulk_save'.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą manipulować datą ostatniej modyfikacji postów, co może prowadzić do fałszowania informacji o zawartości i utrudniać audyt zmian. Może to wpłynąć na wiarygodność treści oraz procesy zarządzania zawartością w organizacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie ogranicz dostęp do funkcji edycji metadanych tylko do zaufanych użytkowników oraz monitoruj logi pod kątem nieautoryzowanych zmian. Priorytetyzuj działania zabezpieczające w środowiskach WordPress, gdzie używana jest ta wtyczka.