Luka wtyczki 6Storage Rentals dla WordPress umożliwia nieautoryzowany dostęp do danych użytkowników
Wtyczka 6Storage Rentals WordPress do 2.22.0 pozwala na nieautoryzowany dostęp do danych użytkowników przez manipulację parametrem userId w AJAX.
- CVSS
- 7.5 HIGH
- EPSS
- 32.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka 6Storage Rentals dla WordPress do wersji 2.22.0 posiada lukę pozwalającą na ominięcie autoryzacji poprzez manipulację parametrem userId w akcjach AJAX. Atakujący mogą odczytać i zmodyfikować dane profili innych użytkowników bez uwierzytelnienia.
Wpływ biznesowy
Luka umożliwia nieuprawnionym osobom dostęp do wrażliwych danych użytkowników, takich jak imię, adres e-mail, numer telefonu, adres fizyczny oraz numer ubezpieczenia społecznego. Może to prowadzić do naruszenia prywatności, utraty zaufania klientów oraz potencjalnych konsekwencji prawnych dla właścicieli stron wykorzystujących tę wtyczkę.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki 6Storage Rentals i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX, przejrzeć logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również monitorować i weryfikować uprawnienia użytkowników oraz stosować dodatkowe mechanizmy uwierzytelniania.