Уразливість у плагіні WP Dashboard Notes дозволяє змінювати нотатки інших користувачів
Виявлено уразливість у WP Dashboard Notes, що дозволяє змінювати нотатки інших користувачів. Оновіть плагін для захисту вашого WordPress сайту.
- CVSS
- 7.5 HIGH
- EPSS
- 37.19%
- Активно використовується
- немає в KEV
- Продукт
- wp dashboard notes
Що відомо
У плагіні WP Dashboard Notes для WordPress версій до 1.0.11 відсутня перевірка доступу користувача до параметра post_id в AJAX-дії wpdn_update_note. Це дозволяє користувачам з роллю «співавтор» і вище змінювати нотатки, створені іншими користувачами.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого редагування контенту в нотатках на панелі керування WordPress, що впливає на цілісність інформації та може порушити внутрішні процеси. Для власників сайтів і адміністраторів це означає підвищений ризик маніпуляцій контентом користувачами з обмеженими правами, що може вплинути на довіру та безпеку платформи.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Dashboard Notes до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити права користувачів з роллю співавтора і вище, переглянути журнали активності на предмет підозрілих змін нотаток та мінімізувати доступ до функції оновлення нотаток. Також варто стежити за оновленнями від розробника плагіна.