Уразливість Insecure Direct Object Reference у плагіні GetGenie для WordPress
Уразливість Insecure Direct Object Reference у плагіні GetGenie для WordPress дозволяє авторизованим користувачам впроваджувати шкідливий код через метадані постів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GetGenie для WordPress версій до 4.3.2 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа, керованого користувачем, у функції action. Це дозволяє автентифікованим користувачам з рівнем Author і вище змінювати метадані довільних постів, що може призвести до збереженого XSS при перегляді вкладки «Competitor» адміністратором.
Бізнес-вплив
Уразливість дозволяє користувачам із правами автора або вище змінювати метадані постів, що може бути використано для впровадження шкідливого коду, який виконується при перегляді посту адміністратором. Це створює ризик компрометації облікових записів з високими привілеями та потенційного контролю над сайтом.
Рекомендовані дії адміністратора
Рекомендується оновити плагін GetGenie до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи фільтрації введення. Також варто регулярно перевіряти наявність оновлень від розробника.