WPshop 2 – E-Commerce: podatność IDOR umożliwiająca tworzenie kluczy API przez użytkowników
Podatność IDOR w WPshop 2 – E-Commerce pozwala użytkownikom subskrybenta tworzyć klucze API innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 10.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPshop 2 – E-Commerce dla WordPress w wersjach 2.0.0 do 2.6.0 posiada lukę typu Insecure Direct Object Reference (IDOR) w funkcji callback_generate_api_key(). Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej subskrybenta tworzenie ważnych kluczy API w imieniu innych użytkowników.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą generować klucze API innych użytkowników, co może prowadzić do nieautoryzowanego dostępu do zasobów i danych. Może to skutkować naruszeniem bezpieczeństwa aplikacji oraz potencjalnym wyciekiem informacji lub nadużyciem uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPshop 2 – E-Commerce i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nietypowej aktywności związanej z generowaniem kluczy API. Priorytetowo traktuj przegląd uprawnień i ekspozycji API.