Уразливість Insecure Direct Object Reference в плагіні Optimole для WordPress
Плагін Optimole для WordPress має уразливість IDOR, що дозволяє автентифікованим користувачам завантажувати чужі медіафайли. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Optimole для WordPress має уразливість IDOR у версіях до 4.1.0 включно через відсутність перевірки ключа в REST API /wp-json/optml/v1/move_image. Це дозволяє автентифікованим користувачам з рівнем доступу Автор і вище завантажувати медіа, що їм не належить.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу та завантаження медіафайлів, що належать іншим користувачам, що створює ризики витоку або маніпуляції контентом. Для власників сайтів на WordPress це означає потенційні проблеми з безпекою даних та довірою користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Optimole та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API для користувачів з рівнем Автор і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна в мережі.