Уразливість Insecure Direct Object Reference у плагіні GenerateBlocks для WordPress
Плагін GenerateBlocks для WordPress має уразливість IDOR, що дозволяє отримати конфіденційну інформацію. Рекомендується оновлення та контроль доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 42.13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GenerateBlocks для WordPress версій до 2.2.0 включно має уразливість Insecure Direct Object Reference через відсутність перевірки доступу до конкретних постів у REST API. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище отримувати конфіденційну інформацію, таку як електронні адреси авторів та метадані постів.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційних даних із сайту WordPress, що негативно впливає на приватність користувачів і репутацію компанії. Зловмисники з обмеженим доступом можуть отримати доступ до інформації, яка зазвичай недоступна, що підвищує ризик подальших атак або соціальної інженерії.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GenerateBlocks від розробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію REST API. Також варто впровадити додаткові механізми контролю доступу до постів.