Luka Insecure Direct Object Reference w wtyczce User Registration & Membership dla WordPress
Luka Insecure Direct Object Reference w wtyczce User Registration & Membership WordPress pozwala na usuwanie plików multimedialnych innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Registration & Membership dla WordPress do wersji 5.1.5 posiada lukę typu Insecure Direct Object Reference, która pozwala uwierzytelnionym użytkownikom na usuwanie dowolnych załączników multimedialnych innych użytkowników bez odpowiedniej weryfikacji własności.
Wpływ biznesowy
Atakujący z poziomem subskrybenta lub wyższym mogą trwale usuwać pliki multimedialne innych użytkowników, w tym administratorów, co może prowadzić do utraty ważnych danych i zakłóceń w działaniu serwisu. Może to wpłynąć na integralność i dostępność zasobów multimedialnych w witrynie WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do funkcji zarządzania załącznikami oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem plików multimedialnych. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj uprawnienia użytkowników.