Уразливість Insecure Direct Object Reference у плагіні Frontend User Notes для WordPress

Уразливість Insecure Direct Object Reference у плагіні Frontend User Notes WordPress дозволяє змінювати чужі нотатки. Рекомендується оновлення плагіна.
CVE-2025-12071CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні Frontend User Notes для WordPress

Уразливість Insecure Direct Object Reference у плагіні Frontend User Notes WordPress дозволяє змінювати чужі нотатки. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
5.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Frontend User Notes для WordPress має уразливість Insecure Direct Object Reference у версіях до 2.1.0 включно через відсутність перевірки ключа, керованого користувачем, в AJAX-ендпоінті 'funp_ajax_modify_notes'. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище змінювати нотатки, які їм не належать.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни даних у системі, що впливає на цілісність інформації та довіру користувачів. Для власників інфраструктури це означає потенційні ризики компрометації контенту та необхідність посилення контролю доступу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Frontend User Notes до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функції редагування нотаток, перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки