Уразливість Insecure Direct Object Reference у плагіні WP SmartPay для WordPress
Уразливість Insecure Direct Object Reference у WP SmartPay плагіні WordPress дозволяє переглядати дані користувачів. Рекомендовано оновити плагін.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.04%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP SmartPay для WordPress версій від 1.1.0 до 2.7.13 має уразливість Insecure Direct Object Reference через відсутність перевірки користувацького ключа у функції show(). Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище переглядати особисті дані інших користувачів, такі як електронна пошта, ім'я та нотатки.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації користувачів, що створює ризики для приватності та довіри клієнтів. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних втрат і потенційних юридичних наслідків через порушення захисту даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP SmartPay від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.