Уразливість Insecure Direct Object Reference у плагіні User Profile Builder для WordPress
Insecure Direct Object Reference у User Profile Builder WordPress дозволяє змінювати власність публікацій. Оновіть плагін для безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін User Profile Builder для WordPress версій до 3.15.5 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа, контрольованого користувачем. Це дозволяє автентифікованим користувачам із рівнем доступу підписника та вище змінювати власника довільних публікацій і вкладень.
Бізнес-вплив
Зловмисники з обліковим записом підписника або вище можуть переназначати власність публікацій і вкладень, що може призвести до несанкціонованого доступу або зміни контенту. Це підвищує ризик компрометації цілісності даних і впливає на довіру користувачів до сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна User Profile Builder від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, переглянути журнали активності на предмет підозрілих змін і застосувати заходи зменшення ризиків, наприклад, моніторинг та аудит прав користувачів.