Уразливість у плагіні WP Dashboard Notes дозволяє змінювати нотатки інших користувачів

Виявлено уразливість у WP Dashboard Notes, що дозволяє змінювати нотатки інших користувачів. Оновіть плагін для захисту вашого WordPress сайту.
CVE-2023-7239CVSS 7.5CMS

Уразливість у плагіні WP Dashboard Notes дозволяє змінювати нотатки інших користувачів

Виявлено уразливість у WP Dashboard Notes, що дозволяє змінювати нотатки інших користувачів. Оновіть плагін для захисту вашого WordPress сайту.

CVSS
7.5 HIGH
EPSS
37.19%
Активно використовується
немає в KEV
Продукт
wp dashboard notes

Що відомо

У плагіні WP Dashboard Notes для WordPress версій до 1.0.11 відсутня перевірка доступу користувача до параметра post_id в AJAX-дії wpdn_update_note. Це дозволяє користувачам з роллю «співавтор» і вище змінювати нотатки, створені іншими користувачами.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого редагування контенту в нотатках на панелі керування WordPress, що впливає на цілісність інформації та може порушити внутрішні процеси. Для власників сайтів і адміністраторів це означає підвищений ризик маніпуляцій контентом користувачами з обмеженими правами, що може вплинути на довіру та безпеку платформи.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Dashboard Notes до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити права користувачів з роллю співавтора і вище, переглянути журнали активності на предмет підозрілих змін нотаток та мінімізувати доступ до функції оновлення нотаток. Також варто стежити за оновленнями від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки