Уразливість у плагіні WPDash Notes для WordPress дозволяє несанкціонований доступ до коментарів
Уразливість у плагіні WPDash Notes дозволяє користувачам з рівнем Subscriber переглядати приватні та захищені коментарі. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 28.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPDash Notes для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище переглядати коментарі до будь-яких записів, включно з приватними, захищеними паролем, а також чернетками та очікуючими публікації. Проблема пов’язана з відсутністю перевірки прав у функції wp_ajax_post_it_list_comment і частково виправлена у версії 1.3.5.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації через доступ до коментарів, які зазвичай обмежені за рівнем доступу. Для власників сайтів на WordPress це означає потенційний ризик порушення приватності користувачів і втрату довіри. ІТ-операторам слід оцінити рівень доступу користувачів і вжити заходів для обмеження потенційних наслідків.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WPDash Notes до останньої версії, де уразливість частково виправлена, або перевірити наявність оновлень від розробника. Також слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту, якщо це можливо.