Уразливість у плагіні WPDash Notes для WordPress дозволяє несанкціонований доступ до коментарів

Уразливість у плагіні WPDash Notes дозволяє користувачам з рівнем Subscriber переглядати приватні та захищені коментарі. Рекомендується оновлення та обмеження доступу.
CVE-2024-9223CVSS 4.3Web

Уразливість у плагіні WPDash Notes для WordPress дозволяє несанкціонований доступ до коментарів

Уразливість у плагіні WPDash Notes дозволяє користувачам з рівнем Subscriber переглядати приватні та захищені коментарі. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
28.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPDash Notes для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище переглядати коментарі до будь-яких записів, включно з приватними, захищеними паролем, а також чернетками та очікуючими публікації. Проблема пов’язана з відсутністю перевірки прав у функції wp_ajax_post_it_list_comment і частково виправлена у версії 1.3.5.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації через доступ до коментарів, які зазвичай обмежені за рівнем доступу. Для власників сайтів на WordPress це означає потенційний ризик порушення приватності користувачів і втрату довіри. ІТ-операторам слід оцінити рівень доступу користувачів і вжити заходів для обмеження потенційних наслідків.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WPDash Notes до останньої версії, де уразливість частково виправлена, або перевірити наявність оновлень від розробника. Також слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки