Luka IDOR w wtyczce Timetable and Event Schedule by MotoPress dla WordPress
Wtyczka MotoPress Timetable do WordPress ma lukę IDOR umożliwiającą odczyt prywatnych danych wydarzeń. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Timetable and Event Schedule by MotoPress do WordPressa w wersjach do 2.4.16 ma lukę typu Insecure Direct Object Reference (IDOR) w funkcji action_get_event_data. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na odczyt danych wydarzeń innych użytkowników, w tym treści i statusów postów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą uzyskać dostęp do prywatnych i roboczych danych wydarzeń innych użytkowników, co może prowadzić do wycieku poufnych informacji i naruszenia prywatności. Może to wpłynąć na reputację organizacji oraz wymagać dodatkowych działań naprawczych i audytów bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi dostępu pod kątem podejrzanych działań oraz przeprowadź przegląd konfiguracji bezpieczeństwa WordPressa, aby zminimalizować ryzyko wykorzystania luki.