Уразливість у плагіні User Profile Picture для WordPress дозволяє змінювати фото профілю інших користувачів
Плагін User Profile Picture для WordPress має уразливість, що дозволяє змінювати фото профілю інших користувачів. Рекомендується оновлення та обмеження прав.
- CVSS
- 4.3 MEDIUM
- EPSS
- 33.52%
- Активно використовується
- немає в KEV
- Продукт
- user profile picture
Що відомо
Плагін User Profile Picture для WordPress має уразливість Insecure Direct Object Reference у версіях до 2.6.1 включно через відсутність валідації ключа, контрольованого користувачем. Це дозволяє автентифікованим користувачам з рівнем доступу Автор і вище змінювати фото профілю будь-якого користувача.
Бізнес-вплив
Для власників веб-інфраструктури на базі WordPress ця уразливість може призвести до несанкціонованої зміни зображень профілів користувачів, що впливає на довіру користувачів і репутацію сайту. Зловмисники з правами автора можуть маніпулювати контентом, що потенційно відкриває шлях для подальших атак або соціальної інженерії.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна User Profile Picture від cozmoslabs і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін і знизити експозицію плагіна. Пріоритезуйте оновлення безпеки у вашому плані управління вразливостями.