Уразливість IDOR у плагіні WP Dashboard Notes до версії 1.0.11

Уразливість IDOR у плагіні WP Dashboard Notes дозволяє автентифікованим користувачам видаляти приватні нотатки інших. Рекомендується оновити плагін.
CVE-2023-7198CVSS 4.3CMS

Уразливість IDOR у плагіні WP Dashboard Notes до версії 1.0.11

Уразливість IDOR у плагіні WP Dashboard Notes дозволяє автентифікованим користувачам видаляти приватні нотатки інших. Рекомендується оновити плагін.

CVSS
4.3 MEDIUM
EPSS
32.8%
Активно використовується
немає в KEV
Продукт
wp dashboard notes

Що відомо

Плагін WP Dashboard Notes для WordPress до версії 1.0.11 має уразливість Insecure Direct Object References (IDOR) у параметрі post_id, що дозволяє автентифікованим користувачам видаляти приватні нотатки інших користувачів. Це порушує принцип мінімальних привілеїв і ставить під загрозу цілісність та конфіденційність даних.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованого видалення приватних нотаток, що негативно впливає на довіру користувачів і безпеку даних. Це може спричинити втрату важливої інформації та порушення внутрішніх процесів, особливо якщо нотатки містять конфіденційні відомості.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Dashboard Notes до останньої версії, у якій ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до плагіна лише довіреним користувачам, переглянути журнали активності на предмет підозрілих дій та регулярно перевіряти наявність оновлень безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки