Luka Insecure Direct Object Reference w wtyczce User Registration & Membership dla WordPress
Wtyczka User Registration & Membership WordPress do 4.2.1 narażona na IDOR, umożliwiający usuwanie kont użytkowników przez nieautoryzowanych atakujących.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Registration & Membership dla WordPress do wersji 4.2.1 zawiera lukę IDOR w funkcji create_stripe_subscription(), umożliwiającą nieautoryzowanym atakującym usuwanie kont użytkowników. Problem wynika z braku walidacji klucza 'member_id' kontrolowanego przez użytkownika.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą usuwać dowolne konta użytkowników zarejestrowanych przez wtyczkę, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Właściciele stron powinni traktować tę lukę jako poważne zagrożenie dla integralności kont użytkowników i bezpieczeństwa platformy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji rejestracji i monitorować logi pod kątem podejrzanych działań. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe mechanizmy weryfikacji użytkowników.