Уразливість IDOR у плагіні Amelia для WordPress дозволяє захоплення облікових записів
Критична уразливість IDOR у плагіні Amelia для WordPress дозволяє співробітникам захоплювати адміністраторські облікові записи. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 46.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Booking for Appointments and Events Calendar – Amelia для WordPress має уразливість Insecure Direct Object Reference (IDOR) у версіях до 2.1.3 включно. Вразливість дозволяє користувачам з рівнем доступу Provider (співробітник) змінювати поле externalId без належної перевірки, що може призвести до захоплення будь-якого облікового запису WordPress, включно з адміністраторським.
Бізнес-вплив
Ця уразливість становить серйозну загрозу для безпеки вебсайтів на WordPress, які використовують плагін Amelia. Зловмисники з правами співробітника можуть отримати контроль над обліковими записами з вищими привілеями, що може призвести до несанкціонованого доступу, зміни контенту або повного контролю над сайтом. Високий рівень CVSS 8.8 підкреслює критичність проблеми для ІТ-операторів та власників інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна Amelia від розробника та застосувати їх. Якщо оновлення недоступні, рекомендується обмежити доступ користувачів з рівнем Provider, провести аудит логів на предмет підозрілої активності та розглянути тимчасове обмеження функціоналу плагіна. Важливо також переглянути політики доступу та посилити контроль за змінами профілів користувачів.