Уразливість Insecure Direct Object Reference у плагіні UltraAddons для WordPress
Уразливість Insecure Direct Object Reference у плагіні UltraAddons дозволяє отримати доступ до приватних постів WordPress. Рекомендовано оновити плагін та перевірити права доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 38.92%
- Активно використовується
- немає в KEV
- Продукт
- ultraaddons
Що відомо
Плагін UltraAddons для WordPress має уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з рівнем Contributor і вище отримувати доступ до чернеток, приватних та очікуючих публікацій через відсутність перевірки ключа у функції show_template.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційного контенту, що зберігається у вигляді чернеток або приватних постів, що негативно впливає на конфіденційність і безпеку контенту сайту. Власники сайтів та ІТ-оператори повинні врахувати ризики несанкціонованого доступу до внутрішніх даних, особливо якщо на сайті є кілька користувачів з різними рівнями доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна UltraAddons від розробника codeastrology та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит доступів і логів, а також зменшити експозицію сайту до потенційних атак шляхом контролю доступу.