Уразливість Insecure Direct Object Reference у плагіні WP SmartPay для WordPress

Уразливість Insecure Direct Object Reference у WP SmartPay плагіні WordPress дозволяє переглядати дані користувачів. Рекомендовано оновити плагін.
CVE-2025-3851CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні WP SmartPay для WordPress

Уразливість Insecure Direct Object Reference у WP SmartPay плагіні WordPress дозволяє переглядати дані користувачів. Рекомендовано оновити плагін.

CVSS
4.3 MEDIUM
EPSS
15.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP SmartPay для WordPress версій від 1.1.0 до 2.7.13 має уразливість Insecure Direct Object Reference через відсутність перевірки користувацького ключа у функції show(). Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище переглядати особисті дані інших користувачів, такі як електронна пошта, ім'я та нотатки.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації користувачів, що створює ризики для приватності та довіри клієнтів. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних втрат і потенційних юридичних наслідків через порушення захисту даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP SmartPay від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки