Уразливість Insecure Direct Object Reference у плагіні WCFM Membership для WordPress
Високорівнева уразливість у плагіні WCFM Membership дозволяє змінювати ролі користувачів без належної перевірки прав. Рекомендується оновлення та аудит доступу.
- CVSS
- 8.1 HIGH
- EPSS
- 12.18%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WCFM Membership для WooCommerce Multivendor Marketplace у версіях до 2.11.10 включно має уразливість Insecure Direct Object Reference. Через відсутність перевірки прав користувача в AJAX дії 'wcfmvm_membership_change' зловмисники з рівнем доступу продавця можуть змінювати ролі інших користувачів.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з рівнем продавця змінювати ролі інших користувачів на 'wcfm_vendor', що може призвести до підвищення привілеїв і потенційного несанкціонованого доступу до функцій платформи. Це створює ризики для безпеки та цілісності інфраструктури WordPress-сайту, особливо в мультивендорних маркетплейсах.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WCFM Membership і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем продавця, провести аудит змін ролей користувачів, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи контролю доступу.