Уразливість BadgeOS у WordPress дозволяє видаляти довільні пости
Уразливість BadgeOS (CVE-2023-2173) дозволяє користувачам з правами підписника видаляти довільні пости. Рекомендується оновити плагін.
- CVSS
- 6.5 MEDIUM
- EPSS
- 41.05%
- Активно використовується
- немає в KEV
- Продукт
- badgeos
Що відомо
Плагін BadgeOS для WordPress версій до 3.7.1.6 включно має уразливість Insecure Direct Object Reference через недостатню перевірку авторизації в кількох функціях. Це дозволяє автентифікованим користувачам з рівнем підписника і вище видаляти довільні пости.
Бізнес-вплив
Уразливість може призвести до втрати або зміни контенту на сайті, що негативно впливає на репутацію та функціональність вебресурсу. Адміністратори ризикують неконтрольованим видаленням важливих даних, що може спричинити перебої в роботі та додаткові витрати на відновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна BadgeOS від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.