Уразливість Insecure Direct Object Reference у плагіні Groups для WordPress
Insecure Direct Object Reference у плагіні Groups WordPress дозволяє користувачам приєднуватися до неавторизованих груп. Рекомендується оновлення та перевірка доступів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Groups для WordPress має уразливість Insecure Direct Object Reference у версіях до 3.7.0 включно через відсутність перевірки параметра 'group_id' у функції group_join. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber та вище приєднуватися до груп, не вказаних у шорткоді.
Бізнес-вплив
Уразливість може призвести до несанкціонованого приєднання користувачів до груп, що може вплинути на управління доступом і конфіденційність даних у WordPress-сайтах. Це створює ризик порушення політик безпеки та потенційних витоків інформації, особливо у середовищах з чітким розмежуванням прав доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Groups від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функції приєднання до груп, переглянути журнали активності на предмет підозрілих дій та впровадити додаткові механізми валідації параметрів у кастомних рішеннях.