Уразливість Insecure Direct Object Reference у плагіні EAN for WooCommerce для WordPress

Дізнайтеся про уразливість CVE-2023-6897 в EAN for WooCommerce, що дозволяє доступ до метаданих постів. Рекомендації щодо захисту та оновлення плагіна.
CVE-2023-6897CVSS 4.3CMS

Уразливість Insecure Direct Object Reference у плагіні EAN for WooCommerce для WordPress

Дізнайтеся про уразливість CVE-2023-6897 в EAN for WooCommerce, що дозволяє доступ до метаданих постів. Рекомендації щодо захисту та оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
30.13%
Активно використовується
немає в KEV
Продукт
ean for woocommerce

Що відомо

Плагін EAN for WooCommerce для WordPress має уразливість Insecure Direct Object Reference (IDOR) у версіях до 4.9.2 включно через відсутність перевірки ключа, керованого користувачем, у шорткоді 'alg_wc_ean_product_meta'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора отримувати доступ до потенційно чутливих метаданих постів.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик витоку конфіденційної інформації через доступ до метаданих постів. Це може призвести до порушення безпеки контенту та вплинути на довіру користувачів. ІТ-операторам слід врахувати цей ризик при управлінні правами доступу та безпекою плагінів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки