Уразливість у плагіні wpDiscuz для WordPress дозволяє неавторизовану зміну рейтингів коментарів

Уразливість у плагіні wpDiscuz для WordPress дозволяє неавторизованим користувачам змінювати рейтинги коментарів. Рекомендується оновити плагін для безпеки.
CVE-2023-3869CVSS 5.3Web

Уразливість у плагіні wpDiscuz для WordPress дозволяє неавторизовану зміну рейтингів коментарів

Уразливість у плагіні wpDiscuz для WordPress дозволяє неавторизованим користувачам змінювати рейтинги коментарів. Рекомендується оновити плагін для безпеки.

CVSS
5.3 MEDIUM
EPSS
32.74%
Активно використовується
немає в KEV
Продукт
wpdiscuz

Що відомо

Плагін wpDiscuz для WordPress має уразливість через відсутність перевірки авторизації у функції voteOnComment у версіях до 7.6.3 включно. Це дозволяє неавторизованим користувачам змінювати рейтинг коментарів, збільшуючи або зменшуючи його.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін wpDiscuz, ця уразливість може призвести до маніпуляцій з рейтингами коментарів, що впливає на довіру користувачів і якість контенту. Зловмисники можуть штучно підвищувати або знижувати оцінки, що може спотворити сприйняття інформації та негативно вплинути на репутацію ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wpDiscuz від розробника gvectors та встановити їх для усунення уразливості. Якщо оновлення недоступні, слід обмежити доступ до функції голосування, переглянути логи на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак. Пріоритетно впроваджувати заходи безпеки для контролю авторизації користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки