Luka bezpieczeństwa CVE-2023-2173 w wtyczce BadgeOS dla WordPress

Luka CVE-2023-2173 w BadgeOS pozwala na usuwanie wpisów przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-2173CVSS 6.5Web

Luka bezpieczeństwa CVE-2023-2173 w wtyczce BadgeOS dla WordPress

Luka CVE-2023-2173 w BadgeOS pozwala na usuwanie wpisów przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
41.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
badgeos

Co wiadomo

Wtyczka BadgeOS dla WordPress w wersjach do 3.7.1.6 włącznie zawiera lukę typu Insecure Direct Object Reference, umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi usuwanie dowolnych wpisów. Problem wynika z niewłaściwej walidacji i kontroli autoryzacji w kilku funkcjach obsługujących AJAX.

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą usunąć dowolne posty na stronie, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Właściciele infrastruktury powinni rozważyć ryzyko związane z nieautoryzowanym usuwaniem treści oraz potencjalne skutki dla reputacji i dostępności strony.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BadgeOS i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem wpisów. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS