Плагин Kirki — Freeform Page Builder, Website Builder & Customizer для WordPress уязвим к небезопасной прямой ссылке на объект во всех версиях до 6.0.14 включительно через параметр «контекст» из-за отсутствия проверки ключа, управляемого пользователем. Это позволяет злоумышленникам, не прошедшим проверку подлинности, прочитать полный заголовок, содержание и выдержку любого сообщения WordPress — включая черновики, ожидающие рассмотрения, опубликованные в частном порядке, защищенные паролем и удаленные сообщения — независимо от автора, путем предоставления произвольного идентификатора сообщения через параметр контекста вместе с шаблоном блока, контролируемым злоумышленником.
Показать оригинальное описание (EN)
The Kirki – Freeform Page Builder, Website Builder & Customizer plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 6.0.14 via the 'context' parameter due to missing validation on a user controlled key. This makes it possible for unauthenticated attackers to read the full title, content, and excerpt of any WordPress post — including drafts, pending, privately published, password-protected, and trashed posts — regardless of author, by supplying an arbitrary post ID via the context parameter alongside an attacker-controlled block template.
Характеристики атаки
Последствия
Строка CVSS v3.1