Уразливість Insecure Direct Object Reference у плагіні Broadstreet для WordPress
Insecure Direct Object Reference у плагіні Broadstreet для WordPress дозволяє розкривати приватні метадані постів. Оновіть плагін для захисту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.52%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Broadstreet для WordPress версій до 1.52.2 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа в AJAX-дії get_sponsored_meta. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище отримувати доступ до приватних метаданих постів.
Бізнес-вплив
Уразливість може призвести до розкриття конфіденційної інформації, що зберігається у метаданих приватних постів, потенційно порушуючи політики безпеки та конфіденційності. Для власників сайтів на WordPress це означає ризик витоку даних і можливе зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Broadstreet від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функції get_sponsored_meta, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію приватних метаданих.