Уразливість Insecure Direct Object Reference у плагіні ACF Quick Edit Fields для WordPress
CVE-2023-7286: уразливість Insecure Direct Object Reference у плагіні ACF Quick Edit Fields дозволяє неавторизованим користувачам отримувати доступ до метаданих інших користувачів.
- CVSS
- 6.5 MEDIUM
- EPSS
- 34.94%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ACF Quick Edit Fields для WordPress версії до 3.2.2 включно має уразливість Insecure Direct Object Reference, що дозволяє зловмисникам без прав редагування користувачів отримувати доступ до метаданих інших користувачів, включно з користувачами рівня контриб'ютора і вище.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до конфіденційної інформації користувачів сайту, що підвищує ризик витоку даних і компрометації облікових записів. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати потенційні наслідки для безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ACF Quick Edit Fields і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій редагування користувачів, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї проблеми в планах безпеки.