Уразливість Insecure Direct Object Reference у плагіні ProfileGrid для WordPress
Плагін ProfileGrid WordPress має уразливість, що дозволяє змінювати профільні зображення інших користувачів. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ProfileGrid для WordPress версій до 5.9.7.2 включно має уразливість Insecure Direct Object Reference через некоректну перевірку авторизації при оновленні зображень профілю та обкладинки. Атакувальники з рівнем доступу не нижче підписника можуть змінювати зображення будь-якого користувача, включно з адміністраторами.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам змінювати профільні та обкладинкові зображення інших користувачів без відповідних прав, що може призвести до компрометації довіри користувачів і потенційного використання для фішингових атак або соціальної інженерії. Власники сайтів на WordPress повинні врахувати ризики для репутації та безпеки користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ProfileGrid та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до функцій завантаження зображень лише довіреним користувачам, переглянути журнали активності на предмет підозрілих змін та знизити експозицію вразливих компонентів. Важливо також інформувати користувачів про потенційні ризики.