Уразливість Insecure Direct Object Reference у плагіні Post Type Switcher для WordPress
Уразливість Insecure Direct Object Reference у плагіні Post Type Switcher WordPress дозволяє змінювати типи записів без належної перевірки, що загрожує безпеці сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 20.12%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Post Type Switcher для WordPress версії до 4.0.0 включно містить уразливість Insecure Direct Object Reference через відсутність перевірки ключа, контрольованого користувачем. Це дозволяє автентифікованим користувачам з рівнем доступу Автор і вище змінювати тип записів, які їм не належать, включно з адміністративними сторінками.
Бізнес-вплив
Зловмисники з правами автора можуть змінювати типи публікацій інших користувачів, що може призвести до порушення роботи сайту, проблем з навігацією та негативно вплинути на SEO. Це створює ризики для стабільності та репутації вебресурсу, особливо якщо адміністратори не контролюють зміни контенту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Post Type Switcher від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Важливо також інформувати команду безпеки про потенційні ризики.