Wrażliwość IDOR w wtyczce Wicked Folders dla WordPress
Wtyczka Wicked Folders do WordPress ma lukę IDOR pozwalającą użytkownikom Contributor usuwać foldery innych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Wicked Folders – Folder Organizer dla WordPress do wersji 4.1.0 posiada lukę Insecure Direct Object Reference (IDOR) w funkcji delete_folders(), umożliwiającą użytkownikom z uprawnieniami Contributor i wyższymi usuwanie folderów innych użytkowników. Luka wynika z braku odpowiedniej walidacji klucza kontrolowanego przez użytkownika.
Wpływ biznesowy
Atakujący z poziomem dostępu Contributor lub wyższym mogą usuwać foldery utworzone przez innych użytkowników, co może prowadzić do utraty danych i zakłóceń w organizacji treści na stronie. Właściciele infrastruktury powinni zwrócić uwagę na potencjalne ryzyko ingerencji w zawartość witryny oraz możliwe negatywne skutki dla użytkowników i procesów biznesowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Wicked Folders i jej instalację, jeśli jest dostępna. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji usuwania folderów dla użytkowników z poziomem Contributor. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.