Уразливість Insecure Direct Object Reference у Medical Addon for Elementor для WordPress
Уразливість Insecure Direct Object Reference у Medical Addon for Elementor дозволяє читати приватні пости. Рекомендації щодо захисту та оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 33.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Medical Addon for Elementor для WordPress містить уразливість Insecure Direct Object Reference у версіях до 1.6.2 включно через відсутність перевірки ключа в шорткоді 'namedical_elementor_template'. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище читати чернетки, очікуючі та приватні пости.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до конфіденційного контенту сайту, що потенційно порушує політику безпеки та конфіденційності. Це створює ризик витоку інформації, особливо для сайтів із чутливими медичними даними. Власники інфраструктури повинні оцінити рівень доступу користувачів і можливі наслідки для бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі випуску патчів. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків для вашої організації.