Luka IDOR w wtyczce REST API TO MiniProgram dla WordPress do wersji 5.1.2

Wtyczka REST API TO MiniProgram WordPress do 5.1.2 narażona na IDOR umożliwiający modyfikację danych sklepu innych użytkowników.
CVE-2026-3460CVSS 5.3Web

Luka IDOR w wtyczce REST API TO MiniProgram dla WordPress do wersji 5.1.2

Wtyczka REST API TO MiniProgram WordPress do 5.1.2 narażona na IDOR umożliwiający modyfikację danych sklepu innych użytkowników.

CVSS
5.3 MEDIUM
EPSS
24.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka REST API TO MiniProgram dla WordPress do wersji 5.1.2 zawiera lukę typu Insecure Direct Object Reference (IDOR). Uwierzytelnieni użytkownicy z uprawnieniami co najmniej subskrybenta mogą modyfikować metadane sklepu innych użytkowników poprzez manipulację parametrem 'userid' w API.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta lub wyższym mogą zmieniać dane powiązane ze sklepem innych użytkowników, co może prowadzić do nieautoryzowanych zmian w konfiguracji sklepu i potencjalnych nadużyć. Może to wpłynąć na integralność danych użytkowników i zaufanie do platformy WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki REST API TO MiniProgram i jej instalację. W międzyczasie ogranicz dostęp do API tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych zmian oraz rozważ wdrożenie dodatkowych mechanizmów weryfikacji tożsamości użytkowników modyfikujących dane sklepu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS