Уразливість BadgeOS у WordPress дозволяє змінювати заголовки публікацій

Уразливість BadgeOS (CVE-2023-2172) дозволяє користувачам з правами підписника змінювати заголовки публікацій у WordPress. Рекомендується оновлення плагіна.
CVE-2023-2172CVSS 4.3Web

Уразливість BadgeOS у WordPress дозволяє змінювати заголовки публікацій

Уразливість BadgeOS (CVE-2023-2172) дозволяє користувачам з правами підписника змінювати заголовки публікацій у WordPress. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
41.05%
Активно використовується
немає в KEV
Продукт
badgeos

Що відомо

Плагін BadgeOS для WordPress версій до 3.7.1.6 включно має уразливість Insecure Direct Object Reference через недостатню перевірку авторизації. Атакувальники з правами підписника і вище можуть змінювати заголовки публікацій.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам з обмеженими правами змінювати контент сайту, що може призвести до дезінформації або пошкодження репутації. Власники сайтів повинні врахувати ризики зміни публікацій та можливі наслідки для довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BadgeOS від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами підписника та вище, переглянути журнали активності на предмет підозрілих змін і мінімізувати експозицію плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки