Уразливість Insecure Direct Object Reference у плагіні Scheduler Widget для WordPress
Виявлено уразливість IDOR у плагіні Scheduler Widget для WordPress, що дозволяє змінювати події користувачам з рівнем Subscriber і вище.
- CVSS
- 5.4 MEDIUM
- EPSS
- 22.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Scheduler Widget для WordPress містить уразливість Insecure Direct Object Reference (IDOR) у версіях до 0.1.6 включно. Через відсутність належної перевірки авторизації та власності в функції оновлення подій, користувачі з рівнем доступу Subscriber і вище можуть змінювати будь-які події, знаючи їхні ідентифікатори.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам із базовим рівнем доступу змінювати події в планувальнику, що може призвести до несанкціонованих змін у розкладі та потенційно вплинути на бізнес-процеси, які залежать від точності цих даних. Власники вебінфраструктури повинні врахувати ризики несанкціонованих змін та можливі наслідки для цілісності інформації.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Scheduler Widget та застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або впровадити додаткові заходи контролю доступу. Також варто переглянути журнали подій на предмет підозрілої активності та оцінити ризики, пов’язані з цим вразливим компонентом.