Уразливість Insecure Direct Object Reference у плагіні Majestic Support для WordPress
Плагін Majestic Support для WordPress має уразливість IDOR, що дозволяє експортувати дані квитків користувачів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.51%
- Активно використовується
- немає в KEV
- Продукт
- majestic support
Що відомо
Плагін Majestic Support для WordPress версій до 1.0.5 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа у функції 'exportusereraserequest'. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber та вище експортувати дані квитків будь-якого користувача.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації користувачів, що негативно впливає на довіру клієнтів і репутацію компанії. Власники веб-інфраструктури ризикують порушенням політик безпеки та можливими юридичними наслідками через несанкціонований доступ до даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Majestic Support від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функції експорту даних, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.