CVE-2023-3998: luka w wtyczce wpDiscuz umożliwiająca nieautoryzowaną modyfikację ocen
Wtyczka wpDiscuz do WordPressa ma lukę umożliwiającą nieautoryzowaną modyfikację ocen postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 32.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpdiscuz
Co wiadomo
Wtyczka wpDiscuz dla WordPressa do wersji 7.6.3 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji userRate, co pozwala nieautoryzowanym użytkownikom na zmianę oceny wpisów. Atakujący mogą zwiększać lub zmniejszać oceny postów bez konieczności logowania.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystającej z wpDiscuz istnieje ryzyko manipulacji ocenami treści, co może wpłynąć na wiarygodność i reputację serwisu. Luka ta może być wykorzystana do fałszowania opinii użytkowników, co z kolei może obniżyć zaufanie do platformy i wpłynąć na zaangażowanie odbiorców.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wpDiscuz u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji oceny postów, monitorować logi pod kątem nietypowych zmian ocen oraz ograniczyć ekspozycję serwisu na nieautoryzowane żądania. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.