WordPress 6.9-6.9.1: Nieautoryzowane tworzenie notatek przez użytkowników z uprawnieniami subskrybenta
Luka w WordPress 6.9-6.9.1 pozwala subskrybentom tworzyć notatki na dowolnych postach bez odpowiednich uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W WordPressie w wersjach 6.9 do 6.9.1 funkcja Notes pozwalała użytkownikom z uprawnieniami subskrybenta na tworzenie notatek na dowolnych postach, w tym prywatnych i należących do innych autorów, bez odpowiedniej weryfikacji uprawnień. Luka wynika z błędu w metodzie REST API, która nie sprawdzała, czy użytkownik ma prawo edytować dany post.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dodawania komentarzy i notatek na postach, co może zaburzyć procesy redakcyjne i naruszyć prywatność treści. Administratorzy stron WordPress powinni być świadomi, że użytkownicy z niskimi uprawnieniami mogą wprowadzać zmiany w treściach, do których normalnie nie mieliby dostępu, co może wpłynąć na reputację i integralność publikowanych materiałów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji WordPressa i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do funkcji Notes oraz monitorować logi pod kątem nietypowej aktywności związanej z tworzeniem notatek. Priorytetem jest przegląd uprawnień użytkowników i minimalizacja ryzyka nieautoryzowanych zmian.