Уразливість Insecure Direct Object Reference у плагіні Ad Inserter для WordPress
Плагін Ad Inserter для WordPress має уразливість, що дозволяє читати приватні записи. Оновіть плагін для захисту сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ad Inserter – Ad Manager & AdSense Ads для WordPress версій до 2.8.16 включно має уразливість Insecure Direct Object Reference через обробку шорткоду [adinserter]. Це дозволяє користувачам з рівнем доступу Contributor і вище читати вміст приватних, чернеткових, очікуючих, видалених та захищених паролем записів інших користувачів.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до конфіденційного контенту сайту, що ставить під загрозу приватність даних і може порушити політику безпеки організації. Це особливо критично для сайтів із чутливою інформацією або багатьма користувачами з різними рівнями доступу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте права користувачів до рівня нижче Contributor, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте використання шорткоду [adinserter] у публікаціях, доступних для перегляду користувачами з обмеженими правами.