Уразливість Insecure Direct Object Reference у плагіні The Shield для WordPress

Insecure Direct Object Reference у плагіні The Shield дозволяє вимикати Google Authenticator. Оцініть ризики та оновіть плагін для захисту вашого сайту.
CVE-2025-15370CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні The Shield для WordPress

Insecure Direct Object Reference у плагіні The Shield дозволяє вимикати Google Authenticator. Оцініть ризики та оновіть плагін для захисту вашого сайту.

CVSS
4.3 MEDIUM
EPSS
15.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін The Shield для WordPress має уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище вимикати Google Authenticator для будь-якого користувача. Проблема присутня у всіх версіях до 21.0.9 включно через відсутність перевірки ключа, контрольованого користувачем.

Бізнес-вплив

Ця уразливість може призвести до зниження рівня безпеки багатофакторної автентифікації, що підвищує ризик несанкціонованого доступу до облікових записів користувачів. Для власників вебінфраструктури на базі WordPress це означає потенційне послаблення захисту користувачів і можливі наслідки у вигляді компрометації даних або сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна The Shield і встановити останню версію, що усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення ризику, наприклад, додаткову перевірку автентичності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки