Уразливість Insecure Direct Object Reference у плагіні REST API TO MiniProgram для WordPress

Плагін REST API TO MiniProgram для WordPress має уразливість IDOR, що дозволяє змінювати дані магазинів інших користувачів. Рекомендовано оновлення та обмеження доступу.
CVE-2026-3460CVSS 5.3Web

Уразливість Insecure Direct Object Reference у плагіні REST API TO MiniProgram для WordPress

Плагін REST API TO MiniProgram для WordPress має уразливість IDOR, що дозволяє змінювати дані магазинів інших користувачів. Рекомендовано оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
24.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін REST API TO MiniProgram для WordPress до версії 5.1.2 має уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище змінювати метадані магазинів інших користувачів через параметр userid без належної перевірки відповідності openid і userid.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни інформації про магазини користувачів, що впливає на цілісність даних і довіру користувачів. Для IT-операторів це означає потенційні ризики компрометації облікових записів і необхідність посилення контролю доступу та моніторингу активності API.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API для користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та впровадити додаткові механізми перевірки відповідності параметрів openid і userid.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки