Уразливість Insecure Direct Object Reference у плагіні Get Post Content Shortcode для WordPress
Плагін WordPress Get Post Content Shortcode має уразливість, що дозволяє читати захищений контент. Рекомендації щодо захисту та оновлення.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Get Post Content Shortcode для WordPress має уразливість Insecure Direct Object Reference у версіях до 0.4 включно через відсутність перевірки ключа, керованого користувачем. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище читати вміст захищених паролем, приватних, чернеткових та відкладених постів.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до конфіденційного контенту на сайтах WordPress, що використовують цей плагін. Це створює ризик витоку інформації, особливо для контенту, який повинен залишатися приватним або обмеженим. Власники інфраструктури повинні враховувати потенційний вплив на репутацію та безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище до плагіна або тимчасово відключити його. Також варто переглянути журнали доступу на предмет підозрілої активності та оцінити ризики, пов’язані з використанням цього плагіна.