Уразливість Insecure Direct Object Reference у плагіні Custom Field For WP Job Manager для WordPress
Плагін Custom Field For WP Job Manager для WordPress має уразливість IDOR, що дозволяє контриб'юторам отримувати доступ до конфіденційних метаданих.
- CVSS
- 4.3 MEDIUM
- EPSS
- 31.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Custom Field For WP Job Manager для WordPress має уразливість Insecure Direct Object Reference у версіях до 1.2 включно через відсутність перевірки параметра 'job_id' у шорткоді 'cm_fieldshow'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора отримувати доступ до потенційно конфіденційних метаданих постів.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації, що зберігається у метаданих постів, через доступ користувачів з обмеженими правами. Це підвищує ризик несанкціонованого розкриття даних і може вплинути на довіру користувачів та безпеку вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище до функції, що використовує шорткод 'cm_fieldshow', а також переглянути журнали доступу на предмет підозрілої активності. Важливо також оцінити необхідність використання цього плагіна та розглянути альтернативні рішення.