Уразливість Insecure Direct Object Reference у плагіні Kadence Blocks для WordPress
Insecure Direct Object Reference у плагіні Kadence Blocks для WordPress дозволяє читати або видаляти чужі дані. Рекомендовано оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Kadence Blocks для WordPress версій до 3.7.7 включно має уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з рівнем Contributor і вище читати або видаляти записи оптимізатора, які належать іншим користувачам. Проблема виникає через невідповідність між об'єктом авторизації та фактично доступним об'єктом у API плагіна.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу або видалення даних оптимізації, що впливає на цілісність і доступність контенту сайту. Для власників інфраструктури це означає потенційний ризик втрати важливої інформації та порушення роботи вебресурсу, особливо якщо користувачі з правами Contributor мають доступ до системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Kadence Blocks і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення функціоналу, що використовує уразливі API. Загалом, слід мінімізувати експозицію плагіна та контролювати права доступу.