WP ULike do 4.8.3.1 - podatność na nieautoryzowane usuwanie wpisów logów
Podatność w WP ULike do 4.8.3.1 pozwala uwierzytelnionym użytkownikom usuwać logi innych. Sprawdź aktualizacje i ogranicz uprawnienia.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP ULike dla WordPressa do wersji 4.8.3.1 zawiera lukę typu Insecure Direct Object Reference, umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi usuwanie wpisów logów innych użytkowników. Problem wynika z braku weryfikacji własności wpisu podczas wywołania AJAX 'wp_ulike_delete_history_api'.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą manipulować danymi logów innych użytkowników, co może prowadzić do ukrywania śladów aktywności lub zakłócenia monitoringu. Może to utrudnić wykrywanie incydentów bezpieczeństwa oraz audyt działań użytkowników w systemie WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP ULike i ich wdrożenie. W przypadku braku łatki, ogranicz przydzielanie uprawnień 'stats' do niezbędnych ról oraz monitoruj i analizuj logi pod kątem nieautoryzowanych operacji usuwania. Priorytetyzuj działania zabezpieczające w środowiskach z wieloma użytkownikami.