Уразливість Insecure Direct Object Reference у плагіні Frontend User Notes для WordPress
Уразливість Insecure Direct Object Reference у плагіні Frontend User Notes WordPress дозволяє змінювати чужі нотатки. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.4%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Frontend User Notes для WordPress має уразливість Insecure Direct Object Reference у версіях до 2.1.0 включно через відсутність перевірки ключа, керованого користувачем, в AJAX-ендпоінті 'funp_ajax_modify_notes'. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище змінювати нотатки, які їм не належать.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни даних у системі, що впливає на цілісність інформації та довіру користувачів. Для власників інфраструктури це означає потенційні ризики компрометації контенту та необхідність посилення контролю доступу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Frontend User Notes до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функції редагування нотаток, перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи контролю доступу.