Уразливість BadgeOS у WordPress дозволяє змінювати заголовки публікацій
Уразливість BadgeOS (CVE-2023-2172) дозволяє користувачам з правами підписника змінювати заголовки публікацій у WordPress. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 41.05%
- Активно використовується
- немає в KEV
- Продукт
- badgeos
Що відомо
Плагін BadgeOS для WordPress версій до 3.7.1.6 включно має уразливість Insecure Direct Object Reference через недостатню перевірку авторизації. Атакувальники з правами підписника і вище можуть змінювати заголовки публікацій.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам з обмеженими правами змінювати контент сайту, що може призвести до дезінформації або пошкодження репутації. Власники сайтів повинні врахувати ризики зміни публікацій та можливі наслідки для довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна BadgeOS від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами підписника та вище, переглянути журнали активності на предмет підозрілих змін і мінімізувати експозицію плагіна.