Уразливість Insecure Direct Object Reference у Business Directory Plugin для WordPress

Виявлено уразливість Insecure Direct Object Reference у Business Directory Plugin для WordPress, що дозволяє неавторизоване додавання зображень. Рекомендується оновлення плагіна.
CVE-2024-13887CVSS 5.3Web

Уразливість Insecure Direct Object Reference у Business Directory Plugin для WordPress

Виявлено уразливість Insecure Direct Object Reference у Business Directory Plugin для WordPress, що дозволяє неавторизоване додавання зображень. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
16.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Business Directory – Easy Listing Directories для WordPress має уразливість Insecure Direct Object Reference у функції ajax_listing_submit_image_upload, що дозволяє неавторизованим зловмисникам додавати довільні зображення до списків. Уразливість присутня у всіх версіях до 6.4.14 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого додавання контенту на вебсайт, що може вплинути на репутацію компанії та безпеку користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують отримати небажаний або шкідливий контент у своїх каталогах, що може ускладнити управління ресурсом і викликати додаткові витрати на усунення наслідків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Business Directory і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функції завантаження зображень, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію плагіна в мережі. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки