Уразливість Insecure Direct Object Reference у плагіні WPshop 2 для WordPress

CVE-2025-3853: Уразливість Insecure Direct Object Reference у WPshop 2 дозволяє створювати API-ключі від імені інших користувачів. Рекомендації щодо захисту.
CVE-2025-3853CVSS 6.5Web

Уразливість Insecure Direct Object Reference у плагіні WPshop 2 для WordPress

CVE-2025-3853: Уразливість Insecure Direct Object Reference у WPshop 2 дозволяє створювати API-ключі від імені інших користувачів. Рекомендації щодо захисту.

CVSS
6.5 MEDIUM
EPSS
10.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPshop 2 для WordPress версій 2.0.0–2.6.0 має уразливість Insecure Direct Object Reference через відсутність перевірки користувацького ключа в функції callback_generate_api_key(). Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище створювати дійсні API-ключі від імені інших користувачів.

Бізнес-вплив

Уразливість може призвести до несанкціонованого створення API-ключів, що відкриває можливість для зловмисників отримати доступ до ресурсів інших користувачів через API. Це підвищує ризик компрометації даних і порушення цілісності системи, особливо в середовищах з багатьма користувачами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WPshop 2 від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій створення API-ключів, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки