Уразливість Insecure Direct Object Reference у плагіні Timetable and Event Schedule by MotoPress для WordPress
Плагін Timetable and Event Schedule by MotoPress має уразливість IDOR, що дозволяє читати приватні події інших користувачів. Рекомендується оновлення та аудит доступів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Timetable and Event Schedule by MotoPress для WordPress версій до 2.4.16 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа, контрольованого користувачем. Це дозволяє автентифікованим користувачам з рівнем доступу contributor і вище переглядати чернетки, очікуючі та приватні події інших користувачів.
Бізнес-вплив
Уразливість може призвести до розкриття конфіденційної інформації з чернеток та приватних подій у WordPress, що ставить під загрозу приватність користувачів і може вплинути на репутацію організації. Операторам ІТ слід враховувати можливість несанкціонованого доступу до внутрішнього контенту сайту, що може порушити політики безпеки та відповідність.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем contributor і вище до плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих компонентів. Пріоритезуйте виправлення відповідно до ризиків бізнесу.