Уразливість у BadgeOS для WordPress дозволяє несанкціоноване видалення логів

Уразливість у BadgeOS для WordPress дозволяє користувачам з правами підписника видаляти логи плагіна. Рекомендується оновлення та обмеження доступу.
CVE-2023-2174CVSS 4.3Web

Уразливість у BadgeOS для WordPress дозволяє несанкціоноване видалення логів

Уразливість у BadgeOS для WordPress дозволяє користувачам з правами підписника видаляти логи плагіна. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
31.53%
Активно використовується
немає в KEV
Продукт
badgeos

Що відомо

Плагін BadgeOS для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище видаляти записи журналу плагіна через відсутність перевірки прав у функції delete_badgeos_log_entries у версіях до 3.7.1.6 включно. Це може призвести до втрати важливої інформації про активність плагіна.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують BadgeOS, ця уразливість може спричинити втрату журналів активності, що ускладнить аудит безпеки та розслідування інцидентів. Зловмисники з обліковим записом підписника можуть маніпулювати логами, що потенційно приховує їхні дії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BadgeOS від розробника та застосувати їх. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та пріоритезуйте оновлення цього плагіна у вашому процесі управління вразливостями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки