Luka bezpieczeństwa CVE-2023-2173 w wtyczce BadgeOS dla WordPress
Luka CVE-2023-2173 w BadgeOS pozwala na usuwanie wpisów przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 41.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- badgeos
Co wiadomo
Wtyczka BadgeOS dla WordPress w wersjach do 3.7.1.6 włącznie zawiera lukę typu Insecure Direct Object Reference, umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi usuwanie dowolnych wpisów. Problem wynika z niewłaściwej walidacji i kontroli autoryzacji w kilku funkcjach obsługujących AJAX.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą usunąć dowolne posty na stronie, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Właściciele infrastruktury powinni rozważyć ryzyko związane z nieautoryzowanym usuwaniem treści oraz potencjalne skutki dla reputacji i dostępności strony.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BadgeOS i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem wpisów. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.