Уразливість Insecure Direct Object Reference у плагіні Custom Field For WP Job Manager для WordPress

Плагін Custom Field For WP Job Manager для WordPress має уразливість IDOR, що дозволяє контриб'юторам отримувати доступ до конфіденційних метаданих.
CVE-2023-7049CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні Custom Field For WP Job Manager для WordPress

Плагін Custom Field For WP Job Manager для WordPress має уразливість IDOR, що дозволяє контриб'юторам отримувати доступ до конфіденційних метаданих.

CVSS
4.3 MEDIUM
EPSS
31.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Custom Field For WP Job Manager для WordPress має уразливість Insecure Direct Object Reference у версіях до 1.2 включно через відсутність перевірки параметра 'job_id' у шорткоді 'cm_fieldshow'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора отримувати доступ до потенційно конфіденційних метаданих постів.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації, що зберігається у метаданих постів, через доступ користувачів з обмеженими правами. Це підвищує ризик несанкціонованого розкриття даних і може вплинути на довіру користувачів та безпеку вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище до функції, що використовує шорткод 'cm_fieldshow', а також переглянути журнали доступу на предмет підозрілої активності. Важливо також оцінити необхідність використання цього плагіна та розглянути альтернативні рішення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки