CVE-2024-12309: Luka IDOR w wtyczce Rate My Post – Star Rating dla WordPress
Luka IDOR w wtyczce Rate My Post do WordPress umożliwia nieautoryzowane głosowanie na nieopublikowanych wpisach. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Rate My Post – Star Rating dla WordPress do wersji 4.2.4 zawiera lukę Insecure Direct Object Reference (IDOR) w funkcji get_post_status(), co pozwala nieautoryzowanym atakującym głosować na nieopublikowanych, zaplanowanych wpisach.
Wpływ biznesowy
Ta luka może prowadzić do manipulacji ocenami wpisów, wpływając na wiarygodność i integralność treści publikowanych na stronie. Atakujący mogą oddawać głosy na wpisy, które nie są jeszcze publicznie dostępne, co może zakłócić proces moderacji i zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji głosowania tylko dla uwierzytelnionych użytkowników, monitorować logi pod kątem nietypowej aktywności oraz ograniczyć ekspozycję serwisu na zewnętrzne żądania.