Уразливість Insecure Direct Object Reference у плагіні User Meta для WordPress
CVE-2024-9262: Уразливість Insecure Direct Object Reference у плагіні User Meta WordPress дозволяє отримати метадані користувачів. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 33.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін User Meta – User Profile Builder для WordPress має уразливість Insecure Direct Object Reference у версіях до 3.1.1 включно через відсутність перевірки ключа у функції getUser(). Це дозволяє автентифікованим користувачам з рівнем Contributor і вище отримувати метадані користувачів із форм.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації, якщо адміністратор створить форму, що відображає чутливі дані, наприклад хеші паролів. Також існує ризик експлуатації неавтентифікованими користувачами при неправильному використанні шорткоду 'user-meta-public-profile'. Це підвищує ризик компрометації облікових записів і порушення конфіденційності даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до форм, що містять чутливі дані, уникати використання шорткоду 'user-meta-public-profile' без належної безпеки, а також переглянути журнали доступу для виявлення підозрілої активності. Пріоритезуйте заходи безпеки для користувачів з рівнем Contributor і вище.