CVE-2026-94173 Business Directory 不安全直接对象引用漏洞
影响贡献者用户可越权访问或操作他人对象数据
AI 研判
Business Directory 6.4.27 及之前版本存在不安全直接对象引用(IDOR)漏洞。具有 Contributor 权限的用户可通过操纵对象标识符访问本不应访问的资源。该漏洞由 NVD 收录,编号 CVE-2026-94173,评级为 MEDIUM(CVSS 5.4)。
影响范围
Business Directory
Business Directory 插件 6.4.27 及更早版本,具体受影响版本范围以厂商公告为准。
漏洞详情
漏洞类型为不安全直接对象引用(IDOR),成因是应用在处理用户请求时未对对象归属进行充分的权限校验。攻击者以 Contributor 身份登录后,通过修改请求中的对象 ID 等标识参数,即可访问或操作其他用户的数据。此类漏洞通常无需高深技术即可利用。
利用条件与风险
利用前提是攻击者需具备 Contributor 级别账户权限,属于低权限认证后攻击。实战中可导致越权数据访问或篡改,但影响范围受限于插件功能,整体风险中等。
修复建议
建议升级至厂商修复后的版本;若暂无补丁,可限制 Contributor 角色权限或对相关请求增加对象归属校验作为临时缓解。具体修复版本暂无公开信息。
原始情报
Contributor Insecure Direct Object References (IDOR) in Business Directory <= 6.4.27 versions.