Уразливість Insecure Direct Object Reference у плагіні User Meta для WordPress

CVE-2024-9262: Уразливість Insecure Direct Object Reference у плагіні User Meta WordPress дозволяє отримати метадані користувачів. Рекомендовано оновлення та обмеження доступу.
CVE-2024-9262CVSS 6.5Web

Уразливість Insecure Direct Object Reference у плагіні User Meta для WordPress

CVE-2024-9262: Уразливість Insecure Direct Object Reference у плагіні User Meta WordPress дозволяє отримати метадані користувачів. Рекомендовано оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
33.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Meta – User Profile Builder для WordPress має уразливість Insecure Direct Object Reference у версіях до 3.1.1 включно через відсутність перевірки ключа у функції getUser(). Це дозволяє автентифікованим користувачам з рівнем Contributor і вище отримувати метадані користувачів із форм.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації, якщо адміністратор створить форму, що відображає чутливі дані, наприклад хеші паролів. Також існує ризик експлуатації неавтентифікованими користувачами при неправильному використанні шорткоду 'user-meta-public-profile'. Це підвищує ризик компрометації облікових записів і порушення конфіденційності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до форм, що містять чутливі дані, уникати використання шорткоду 'user-meta-public-profile' без належної безпеки, а також переглянути журнали доступу для виявлення підозрілої активності. Пріоритезуйте заходи безпеки для користувачів з рівнем Contributor і вище.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки