Уразливість у плагіні wpDiscuz дозволяє неавторизовану зміну рейтингів

Уразливість у плагіні wpDiscuz (до версії 7.6.3) дозволяє неавторизованим користувачам змінювати рейтинги публікацій на WordPress-сайтах.
CVE-2023-3998CVSS 5.3Web

Уразливість у плагіні wpDiscuz дозволяє неавторизовану зміну рейтингів

Уразливість у плагіні wpDiscuz (до версії 7.6.3) дозволяє неавторизованим користувачам змінювати рейтинги публікацій на WordPress-сайтах.

CVSS
5.3 MEDIUM
EPSS
32.74%
Активно використовується
немає в KEV
Продукт
wpdiscuz

Що відомо

Плагін wpDiscuz для WordPress має уразливість через відсутність перевірки авторизації у функції userRate до версії 7.6.3 включно. Це дозволяє неавторизованим користувачам змінювати рейтинг публікацій.

Бізнес-вплив

Уразливість може призвести до маніпуляцій з рейтингами контенту на сайті, що впливає на довіру користувачів і репутацію ресурсу. Для власників сайтів на WordPress із встановленим wpDiscuz це створює ризик некоректного відображення популярності матеріалів і потенційних зловживань.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wpDiscuz від розробника gvectors і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функції userRate, переглянути журнали активності на предмет підозрілих змін рейтингів і мінімізувати експозицію плагіна. Пріоритетно впровадити заходи контролю доступу та моніторинг.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки