Уразливість Insecure Direct Object Reference у плагіні Majestic Support для WordPress

Плагін Majestic Support для WordPress має уразливість IDOR, що дозволяє експортувати дані квитків користувачів. Рекомендується оновлення та обмеження доступу.
CVE-2024-13601CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні Majestic Support для WordPress

Плагін Majestic Support для WordPress має уразливість IDOR, що дозволяє експортувати дані квитків користувачів. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
24.51%
Активно використовується
немає в KEV
Продукт
majestic support

Що відомо

Плагін Majestic Support для WordPress версій до 1.0.5 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа у функції 'exportusereraserequest'. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber та вище експортувати дані квитків будь-якого користувача.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації користувачів, що негативно впливає на довіру клієнтів і репутацію компанії. Власники веб-інфраструктури ризикують порушенням політик безпеки та можливими юридичними наслідками через несанкціонований доступ до даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Majestic Support від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функції експорту даних, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки