CVE-2023-2172: Luka wtyczki BadgeOS dla WordPress umożliwiająca nadpisanie tytułów postów
Wtyczka BadgeOS dla WordPress do wersji 3.7.1.6 ma lukę umożliwiającą uwierzytelnionym użytkownikom nadpisanie tytułów postów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 41.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- badgeos
Co wiadomo
Wtyczka BadgeOS dla WordPress w wersjach do 3.7.1.6 włącznie posiada lukę typu Insecure Direct Object Reference. Błąd wynika z niewłaściwej walidacji i kontroli uprawnień w kilku funkcjach AJAX, co pozwala uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na nadpisanie tytułów dowolnych postów.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanej modyfikacji treści witryny, co może wpłynąć na reputację firmy oraz integralność danych. Atakujący mogą zmieniać tytuły postów, co może wprowadzać w błąd użytkowników lub służyć do celów phishingowych. W środowiskach z wieloma użytkownikami i różnymi poziomami uprawnień ryzyko jest szczególnie istotne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BadgeOS i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji AJAX wymienionych w opisie luki. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.