Вразливість Insecure Direct Object Reference у WCFM Frontend Manager для WooCommerce
Вразливість IDOR у WCFM Frontend Manager дозволяє видаляти користувачів, включно з адміністраторами. Рекомендується оновлення та аудит доступів.
- CVSS
- 8.1 HIGH
- EPSS
- 25.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WCFM Frontend Manager для WooCommerce та сумісний плагін Bookings Subscription Listings мають уразливість Insecure Direct Object Reference (IDOR) у версіях до 6.7.25 включно. Через відсутність перевірки параметра 'customerid' зловмисники з рівнем доступу Vendor і вище можуть видаляти довільних користувачів, включно з адміністраторами.
Бізнес-вплив
Ця вразливість дозволяє аутентифікованим користувачам з рівнем Vendor або вище видаляти будь-яких користувачів системи, що може призвести до втрати контролю над обліковими записами, порушення роботи сайту та потенційних проблем з безпекою. Власники інфраструктури повинні розглянути ризики, пов’язані з можливістю несанкціонованого видалення користувачів, особливо адміністраторів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагінів WCFM Frontend Manager і Bookings Subscription Listings та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Vendor і вище, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасові заходи для зменшення впливу вразливості.