CVE-2023-2172: Luka wtyczki BadgeOS dla WordPress umożliwiająca nadpisanie tytułów postów

Wtyczka BadgeOS dla WordPress do wersji 3.7.1.6 ma lukę umożliwiającą uwierzytelnionym użytkownikom nadpisanie tytułów postów. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-2172CVSS 4.3Web

CVE-2023-2172: Luka wtyczki BadgeOS dla WordPress umożliwiająca nadpisanie tytułów postów

Wtyczka BadgeOS dla WordPress do wersji 3.7.1.6 ma lukę umożliwiającą uwierzytelnionym użytkownikom nadpisanie tytułów postów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
41.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
badgeos

Co wiadomo

Wtyczka BadgeOS dla WordPress w wersjach do 3.7.1.6 włącznie posiada lukę typu Insecure Direct Object Reference. Błąd wynika z niewłaściwej walidacji i kontroli uprawnień w kilku funkcjach AJAX, co pozwala uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na nadpisanie tytułów dowolnych postów.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanej modyfikacji treści witryny, co może wpłynąć na reputację firmy oraz integralność danych. Atakujący mogą zmieniać tytuły postów, co może wprowadzać w błąd użytkowników lub służyć do celów phishingowych. W środowiskach z wieloma użytkownikami i różnymi poziomami uprawnień ryzyko jest szczególnie istotne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BadgeOS i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji AJAX wymienionych w opisie luki. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS