Luka wtyczki WP Dashboard Notes umożliwiająca nieautoryzowaną edycję notatek
Wtyczka WP Dashboard Notes przed 1.0.11 pozwala użytkownikom z rolą współpracownika na edycję notatek innych. Zalecana aktualizacja i monitoring.
- CVSS
- 7.5 HIGH
- EPSS
- 37.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp dashboard notes
Co wiadomo
Wtyczka WP Dashboard Notes w wersjach przed 1.0.11 nie sprawdza, czy użytkownik ma dostęp do parametru post_id podczas akcji AJAX wpdn_update_note. Pozwala to użytkownikom z rolą współpracownika i wyższą na modyfikację notatek innych użytkowników.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanych zmian w treści notatek na pulpicie WordPress, co może wpłynąć na komunikację i zarządzanie zadaniami w organizacji. Atakujący z uprawnieniami współpracownika mogą wprowadzać mylące lub szkodliwe informacje, co może obniżyć efektywność pracy i zaufanie do systemu.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zaktualizować wtyczkę WP Dashboard Notes do wersji 1.0.11 lub nowszej, jeśli jest dostępna. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanych działań związanych z notatkami. Warto również przeprowadzić przegląd uprawnień ról użytkowników w WordPress.