Уразливість Insecure Direct Object Reference у плагіні NextGEN Gallery для WordPress
Уразливість у плагіні NextGEN Gallery для WordPress дозволяє автентифікованим користувачам видаляти чужі зображення. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.18%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін NextGEN Gallery для WordPress версій до 4.2.0 включно має уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з правами підписника видаляти зображення інших користувачів. Проблема виникає через недостатню перевірку прав доступу під час видалення зображень через REST API.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого видалення медіафайлів у галереях WordPress, що впливає на цілісність контенту та може спричинити втрату важливої інформації. Власники сайтів і оператори ІТ-інфраструктури повинні враховувати ризик порушення доступу та можливі наслідки для репутації та роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна NextGEN Gallery та встановити останні версії, які виправляють цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів з правами 'NextGEN Manage gallery' та переглянути журнали доступу на предмет підозрілої активності. Також варто зменшити експозицію REST API та впровадити додаткові механізми контролю доступу.