Уразливість Insecure Direct Object Reference у плагіні App Builder для WordPress
Плагін App Builder для WordPress має уразливість IDOR, що дозволяє змінювати аватари користувачів без належної авторизації. Рекомендується оновлення плагіна.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін App Builder для WordPress версій до 5.6.0 має уразливість Insecure Direct Object Reference через відсутність перевірки авторизації в функції upload_avatar(). Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище змінювати аватари будь-яких користувачів, включно з адміністраторами.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни профільних аватарів користувачів, що може бути використано для фішингу або соціальної інженерії. Це підвищує ризик компрометації довіри до облікових записів, особливо адміністративних, і може вплинути на репутацію організації.
Рекомендовані дії адміністратора
Рекомендується оновити плагін App Builder до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, обмежте доступ користувачів до плагіна, перевірте журнали доступу на підозрілі дії та розгляньте можливість тимчасового відключення функції завантаження аватарів. Загалом, слідкуйте за оновленнями від розробника та впроваджуйте політики мінімальних привілеїв для користувачів.