Уразливість Insecure Direct Object Reference у плагіні WP Extended для WordPress
Уразливість CVE-2024-8123 у плагіні WP Extended дозволяє дублювати захищені паролем пости. Рекомендації щодо безпеки для адміністраторів WordPress.
- CVSS
- 5.4 MEDIUM
- EPSS
- 23.16%
- Активно використовується
- немає в KEV
- Продукт
- wp extended
Що відомо
Плагін The Ultimate WordPress Toolkit – WP Extended версій до 3.0.8 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа у функції duplicate_post. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище дублювати пости інших авторів, включно з адміністраторами, навіть якщо пости захищені паролем, що призводить до розкриття їхнього вмісту.
Бізнес-вплив
Уразливість може призвести до несанкціонованого дублювання та розкриття вмісту захищених паролем публікацій, що ставить під загрозу конфіденційність інформації та може порушити внутрішні політики безпеки. Це створює ризики для власників сайтів на WordPress, особливо якщо користувачі мають права Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Extended від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію вразливих функцій. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.