Уразливість Insecure Direct Object Reference у плагіні UltraAddons для WordPress

Уразливість Insecure Direct Object Reference у плагіні UltraAddons дозволяє отримати доступ до приватних постів WordPress. Рекомендовано оновити плагін та перевірити права доступу.
CVE-2024-10696CVSS 4.3CMS

Уразливість Insecure Direct Object Reference у плагіні UltraAddons для WordPress

Уразливість Insecure Direct Object Reference у плагіні UltraAddons дозволяє отримати доступ до приватних постів WordPress. Рекомендовано оновити плагін та перевірити права доступу.

CVSS
4.3 MEDIUM
EPSS
38.92%
Активно використовується
немає в KEV
Продукт
ultraaddons

Що відомо

Плагін UltraAddons для WordPress має уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з рівнем Contributor і вище отримувати доступ до чернеток, приватних та очікуючих публікацій через відсутність перевірки ключа у функції show_template.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційного контенту, що зберігається у вигляді чернеток або приватних постів, що негативно впливає на конфіденційність і безпеку контенту сайту. Власники сайтів та ІТ-оператори повинні врахувати ризики несанкціонованого доступу до внутрішніх даних, особливо якщо на сайті є кілька користувачів з різними рівнями доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна UltraAddons від розробника codeastrology та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит доступів і логів, а також зменшити експозицію сайту до потенційних атак шляхом контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки