CVE-2023-7198: luka IDOR w wtyczce WP Dashboard Notes

Wtyczka WP Dashboard Notes przed 1.0.11 umożliwia usuwanie prywatnych notatek innych użytkowników. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-7198CVSS 4.3CMS

CVE-2023-7198: luka IDOR w wtyczce WP Dashboard Notes

Wtyczka WP Dashboard Notes przed 1.0.11 umożliwia usuwanie prywatnych notatek innych użytkowników. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
32.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp dashboard notes

Co wiadomo

Wtyczka WP Dashboard Notes w wersjach przed 1.0.11 posiada lukę typu Insecure Direct Object References (IDOR) w parametrze post_id=. Uwierzytelnieni użytkownicy mogą usuwać prywatne notatki należące do innych kont, co narusza zasady minimalnych uprawnień i zagraża prywatności danych.

Wpływ biznesowy

Luka umożliwia nieautoryzowane usuwanie prywatnych notatek innych użytkowników, co może prowadzić do utraty ważnych danych i naruszenia zaufania użytkowników. Dla operatorów IT i właścicieli infrastruktury oznacza to konieczność szybkiego reagowania, aby zapobiec potencjalnym incydentom związanym z integralnością i poufnością informacji.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP Dashboard Notes do wersji 1.0.11 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji usuwania notatek oraz monitorować logi pod kątem podejrzanych działań. Należy również przeprowadzić przegląd uprawnień użytkowników i wdrożyć zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS