CVE-2023-3244
Comments Like Dislike <= 1.2.0 - Отсутствие проверки прав доступа для аутентифицированных пользователей (Подписчик+) при сбросе настроек плагина
- Опубликовано
- 17 авг. 2023 г.
- Обновлено
- 8 апр. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 58,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин Comments Like Dislike для WordPress уязвим к несанкционированной модификации данных из-за отсутствия проверки прав доступа в функции restore_settings, вызываемой через AJAX-действие, в версиях до 1.2.0 включительно. Это позволяет аутентифицированным атакующим с минимальными правами, например подписчикам, сбрасывать настройки плагина. ПРИМЕЧАНИЕ: эта проблема была исправлена лишь частично в версии 1.2.0, поскольку nonce по-прежнему доступен пользователям уровня подписчика.
Источники
1Эксплойт Proof-of-concept для CVE-2023-3244 в плагине WordPress comments-like-dislike вплоть до версии v1.2.0. Включает Python-скрипт для демонстрации эксплуатации уязвимости в целях исследования безопасности и смягчения последствий.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.