Уразливість Insecure Direct Object Reference у плагіні PeepSo Core: File Uploads для WordPress
CVE-2024-8988: уразливість Insecure Direct Object Reference у плагіні PeepSo Core: File Uploads дозволяє неавторизованим користувачам завантажувати файли інших.
- CVSS
- 5.3 MEDIUM
- EPSS
- 16.19%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PeepSo Core: File Uploads для WordPress містить уразливість Insecure Direct Object Reference через відсутність перевірки ключа в REST API file_download. Це дозволяє неавторизованим зловмисникам завантажувати файли інших користувачів, що може призвести до витоку конфіденційної інформації.
Бізнес-вплив
Для власників вебсайтів на WordPress із встановленим плагіном PeepSo Core: File Uploads існує ризик несанкціонованого доступу до файлів користувачів. Це може спричинити витік чутливих даних, що негативно впливає на довіру клієнтів і репутацію компанії. ІТ-операторам слід оцінити ризики та пріоритетність оновлення плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PeepSo Core: File Uploads і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API file_download, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також інформувати користувачів про потенційні ризики.