Luka IDOR w wtyczce REST API TO MiniProgram dla WordPress do wersji 5.1.2
Wtyczka REST API TO MiniProgram WordPress do 5.1.2 narażona na IDOR umożliwiający modyfikację danych sklepu innych użytkowników.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka REST API TO MiniProgram dla WordPress do wersji 5.1.2 zawiera lukę typu Insecure Direct Object Reference (IDOR). Uwierzytelnieni użytkownicy z uprawnieniami co najmniej subskrybenta mogą modyfikować metadane sklepu innych użytkowników poprzez manipulację parametrem 'userid' w API.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta lub wyższym mogą zmieniać dane powiązane ze sklepem innych użytkowników, co może prowadzić do nieautoryzowanych zmian w konfiguracji sklepu i potencjalnych nadużyć. Może to wpłynąć na integralność danych użytkowników i zaufanie do platformy WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki REST API TO MiniProgram i jej instalację. W międzyczasie ogranicz dostęp do API tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych zmian oraz rozważ wdrożenie dodatkowych mechanizmów weryfikacji tożsamości użytkowników modyfikujących dane sklepu.