Уразливість Insecure Direct Object Reference у плагіні Rate My Post – Star Rating для WordPress

Плагін Rate My Post для WordPress має уразливість IDOR, що дозволяє неавторизованим голосувати за неопубліковані пости. Рекомендується оновлення та обмеження доступу.
CVE-2024-12309CVSS 5.3Web

Уразливість Insecure Direct Object Reference у плагіні Rate My Post – Star Rating для WordPress

Плагін Rate My Post для WordPress має уразливість IDOR, що дозволяє неавторизованим голосувати за неопубліковані пости. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
23.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Rate My Post – Star Rating від FeedbackWP для WordPress має уразливість Insecure Direct Object Reference у версіях до 4.2.4 включно через відсутність перевірки ключа, що контролюється користувачем. Це дозволяє неавторизованим зловмисникам голосувати за неопубліковані заплановані пости.

Бізнес-вплив

Уразливість може призвести до маніпуляцій із рейтингами контенту, що впливає на репутацію та аналітику сайту. Неавторизовані користувачі можуть впливати на голосування, що знижує довіру до системи оцінювання. Власники сайтів повинні враховувати цей ризик при управлінні плагінами та контентом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функцій голосування для неавторизованих користувачів, переглянути журнали активності на предмет підозрілих голосувань та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки