Krytyczna luka wtyczki Custom Searchable Data Entry System dla WordPress umożliwia nieautoryzowane usunięcie danych

Krytyczna luka w wtyczce Custom Searchable Data Entry System dla WordPress umożliwia nieautoryzowane usunięcie danych z bazy, zagrażając bezpieczeństwu serwisu.
CVE-2020-36852CVSS 9.1CMS

Krytyczna luka wtyczki Custom Searchable Data Entry System dla WordPress umożliwia nieautoryzowane usunięcie danych

Krytyczna luka w wtyczce Custom Searchable Data Entry System dla WordPress umożliwia nieautoryzowane usunięcie danych z bazy, zagrażając bezpieczeństwu serwisu.

CVSS
9.1 CRITICAL
EPSS
22.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Custom Searchable Data Entry System dla WordPress w wersjach do 1.7.1 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym całkowite wyczyszczenie tabel bazy danych, w tym tabeli wp_users. Problem wynika z braku odpowiedniej weryfikacji uprawnień i walidacji w funkcji ghazale_sds_delete_entries_table_row().

Wpływ biznesowy

Luka ta może prowadzić do całkowitej utraty danych w bazie WordPress, co skutkuje poważnymi zakłóceniami działania serwisu oraz potencjalną utratą dostępu dla użytkowników i administratorów. Atakujący mogą wykorzystać tę podatność do usunięcia krytycznych informacji, co wymaga natychmiastowej reakcji ze strony właścicieli i operatorów infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć kopię zapasową bazy danych i przygotowanie planu awaryjnego na wypadek incydentu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS