Уразливість BadgeOS у WordPress дозволяє видаляти довільні пости

Уразливість BadgeOS (CVE-2023-2173) дозволяє користувачам з правами підписника видаляти довільні пости. Рекомендується оновити плагін.
CVE-2023-2173CVSS 6.5Web

Уразливість BadgeOS у WordPress дозволяє видаляти довільні пости

Уразливість BadgeOS (CVE-2023-2173) дозволяє користувачам з правами підписника видаляти довільні пости. Рекомендується оновити плагін.

CVSS
6.5 MEDIUM
EPSS
41.05%
Активно використовується
немає в KEV
Продукт
badgeos

Що відомо

Плагін BadgeOS для WordPress версій до 3.7.1.6 включно має уразливість Insecure Direct Object Reference через недостатню перевірку авторизації в кількох функціях. Це дозволяє автентифікованим користувачам з рівнем підписника і вище видаляти довільні пости.

Бізнес-вплив

Уразливість може призвести до втрати або зміни контенту на сайті, що негативно впливає на репутацію та функціональність вебресурсу. Адміністратори ризикують неконтрольованим видаленням важливих даних, що може спричинити перебої в роботі та додаткові витрати на відновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BadgeOS від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки