Уразливість у плагіні Comments Like Dislike для WordPress дозволяє неавторизовану зміну налаштувань

Уразливість у плагіні Comments Like Dislike для WordPress дозволяє користувачам з мінімальними правами змінювати налаштування. Рекомендовано перевірити оновлення та обмежити доступ.
CVE-2023-3244CVSS 4.3Web

Уразливість у плагіні Comments Like Dislike для WordPress дозволяє неавторизовану зміну налаштувань

Уразливість у плагіні Comments Like Dislike для WordPress дозволяє користувачам з мінімальними правами змінювати налаштування. Рекомендовано перевірити оновлення та обмежити доступ.

CVSS
4.3 MEDIUM
EPSS
52.39%
Активно використовується
немає в KEV
Продукт
comments like dislike

Що відомо

Плагін Comments Like Dislike для WordPress має уразливість, що дозволяє користувачам з мінімальними правами, наприклад підписникам, скинути налаштування плагіна через відсутність перевірки прав у функції restore_settings. Часткове виправлення у версії 1.2.0 не усунуло проблему повністю.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни конфігурації плагіна, що потенційно впливає на функціональність коментарів на сайті. Для ІТ-операторів це означає необхідність контролю доступу та моніторингу змін у налаштуваннях, щоб уникнути небажаних змін, які можуть вплинути на взаємодію користувачів із сайтом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали змін налаштувань плагіна та зменшити експозицію сайту до потенційних атак через AJAX-запити.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки