CVE-2023-7198: luka IDOR w wtyczce WP Dashboard Notes
Wtyczka WP Dashboard Notes przed 1.0.11 umożliwia usuwanie prywatnych notatek innych użytkowników. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp dashboard notes
Co wiadomo
Wtyczka WP Dashboard Notes w wersjach przed 1.0.11 posiada lukę typu Insecure Direct Object References (IDOR) w parametrze post_id=. Uwierzytelnieni użytkownicy mogą usuwać prywatne notatki należące do innych kont, co narusza zasady minimalnych uprawnień i zagraża prywatności danych.
Wpływ biznesowy
Luka umożliwia nieautoryzowane usuwanie prywatnych notatek innych użytkowników, co może prowadzić do utraty ważnych danych i naruszenia zaufania użytkowników. Dla operatorów IT i właścicieli infrastruktury oznacza to konieczność szybkiego reagowania, aby zapobiec potencjalnym incydentom związanym z integralnością i poufnością informacji.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Dashboard Notes do wersji 1.0.11 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji usuwania notatek oraz monitorować logi pod kątem podejrzanych działań. Należy również przeprowadzić przegląd uprawnień użytkowników i wdrożyć zasady minimalnych uprawnień.