Уразливість Insecure Direct Object Reference у плагіні EAN for WooCommerce для WordPress
Дізнайтеся про уразливість CVE-2023-6897 в EAN for WooCommerce, що дозволяє доступ до метаданих постів. Рекомендації щодо захисту та оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 30.13%
- Активно використовується
- немає в KEV
- Продукт
- ean for woocommerce
Що відомо
Плагін EAN for WooCommerce для WordPress має уразливість Insecure Direct Object Reference (IDOR) у версіях до 4.9.2 включно через відсутність перевірки ключа, керованого користувачем, у шорткоді 'alg_wc_ean_product_meta'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора отримувати доступ до потенційно чутливих метаданих постів.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, існує ризик витоку конфіденційної інформації через доступ до метаданих постів. Це може призвести до порушення безпеки контенту та вплинути на довіру користувачів. ІТ-операторам слід врахувати цей ризик при управлінні правами доступу та безпекою плагінів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.