Уразливість Insecure Direct Object Reference у плагіні REST API TO MiniProgram для WordPress
Плагін REST API TO MiniProgram для WordPress має уразливість IDOR, що дозволяє змінювати дані магазинів інших користувачів. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін REST API TO MiniProgram для WordPress до версії 5.1.2 має уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище змінювати метадані магазинів інших користувачів через параметр userid без належної перевірки відповідності openid і userid.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої зміни інформації про магазини користувачів, що впливає на цілісність даних і довіру користувачів. Для IT-операторів це означає потенційні ризики компрометації облікових записів і необхідність посилення контролю доступу та моніторингу активності API.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API для користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та впровадити додаткові механізми перевірки відповідності параметрів openid і userid.