Уразливість Insecure Direct Object Reference у плагіні WPshop 2 для WordPress
CVE-2025-3853: Уразливість Insecure Direct Object Reference у WPshop 2 дозволяє створювати API-ключі від імені інших користувачів. Рекомендації щодо захисту.
- CVSS
- 6.5 MEDIUM
- EPSS
- 10.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPshop 2 для WordPress версій 2.0.0–2.6.0 має уразливість Insecure Direct Object Reference через відсутність перевірки користувацького ключа в функції callback_generate_api_key(). Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище створювати дійсні API-ключі від імені інших користувачів.
Бізнес-вплив
Уразливість може призвести до несанкціонованого створення API-ключів, що відкриває можливість для зловмисників отримати доступ до ресурсів інших користувачів через API. Це підвищує ризик компрометації даних і порушення цілісності системи, особливо в середовищах з багатьма користувачами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WPshop 2 від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій створення API-ключів, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна в мережі.