Уразливість Insecure Direct Object Reference у GeoDirectory WP Business Directory Plugin
Уразливість Insecure Direct Object Reference у GeoDirectory плагіні WordPress дозволяє авторизованим користувачам прикріплювати довільні зображення. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GeoDirectory для WordPress має уразливість Insecure Direct Object Reference у функції 'post_attachment_upload', що дозволяє авторизованим користувачам з рівнем автора та вище прикріплювати довільні зображення у довільні місця. Уразливість присутня у всіх версіях до 2.8.139 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого додавання файлів, що може вплинути на цілісність контенту сайту та створити ризики для безпеки. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки плагінів на наявність оновлень та контролю доступу користувачів з правами автора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GeoDirectory та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів з рівнем автора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.