天下漏洞,尽知其名
MEDIUM

CVE-2026-94173 Business Directory 不安全直接对象引用漏洞

影响贡献者用户可越权访问或操作他人对象数据

AI 研判

Business Directory 6.4.27 及之前版本存在不安全直接对象引用(IDOR)漏洞。具有 Contributor 权限的用户可通过操纵对象标识符访问本不应访问的资源。该漏洞由 NVD 收录,编号 CVE-2026-94173,评级为 MEDIUM(CVSS 5.4)。

影响范围

Business Directory

Business Directory 插件 6.4.27 及更早版本,具体受影响版本范围以厂商公告为准。

漏洞详情

漏洞类型为不安全直接对象引用(IDOR),成因是应用在处理用户请求时未对对象归属进行充分的权限校验。攻击者以 Contributor 身份登录后,通过修改请求中的对象 ID 等标识参数,即可访问或操作其他用户的数据。此类漏洞通常无需高深技术即可利用。

利用条件与风险

利用前提是攻击者需具备 Contributor 级别账户权限,属于低权限认证后攻击。实战中可导致越权数据访问或篡改,但影响范围受限于插件功能,整体风险中等。

修复建议

建议升级至厂商修复后的版本;若暂无补丁,可限制 Contributor 角色权限或对相关请求增加对象归属校验作为临时缓解。具体修复版本暂无公开信息。

原始情报

Contributor Insecure Direct Object References (IDOR) in Business Directory <= 6.4.27 versions.