Уразливість Insecure Direct Object Reference у плагіні Groups для WordPress

Insecure Direct Object Reference у плагіні Groups WordPress дозволяє користувачам приєднуватися до неавторизованих груп. Рекомендується оновлення та перевірка доступів.
CVE-2025-11748CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні Groups для WordPress

Insecure Direct Object Reference у плагіні Groups WordPress дозволяє користувачам приєднуватися до неавторизованих груп. Рекомендується оновлення та перевірка доступів.

CVSS
4.3 MEDIUM
EPSS
11.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Groups для WordPress має уразливість Insecure Direct Object Reference у версіях до 3.7.0 включно через відсутність перевірки параметра 'group_id' у функції group_join. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber та вище приєднуватися до груп, не вказаних у шорткоді.

Бізнес-вплив

Уразливість може призвести до несанкціонованого приєднання користувачів до груп, що може вплинути на управління доступом і конфіденційність даних у WordPress-сайтах. Це створює ризик порушення політик безпеки та потенційних витоків інформації, особливо у середовищах з чітким розмежуванням прав доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Groups від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функції приєднання до груп, переглянути журнали активності на предмет підозрілих дій та впровадити додаткові механізми валідації параметрів у кастомних рішеннях.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки