Уразливість у плагіні Page & Post Notes для WordPress дозволяє неавторизоване редагування нотаток
Плагін Page & Post Notes для WordPress дозволяє користувачам з рівнем Subscriber змінювати нотатки через відсутність перевірки прав. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Page & Post Notes для WordPress має уразливість через відсутність перевірки прав у функції 'yydev_notes_save_dashboard_data' у версіях до 1.3.4 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище змінювати нотатки без відповідних прав.
Бізнес-вплив
Для власників вебсайтів на WordPress, що використовують цей плагін, існує ризик несанкціонованого редагування контенту нотаток, що може призвести до дезінформації або порушення внутрішніх процесів. Це може вплинути на довіру користувачів та безпеку даних, особливо якщо нотатки містять важливу інформацію.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Page & Post Notes від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або тимчасово відключити плагін. Також варто переглянути журнали активності для виявлення можливих несанкціонованих змін і оцінити ризики для вашої інфраструктури.