Krytyczna luka wtyczki Custom Searchable Data Entry System dla WordPress umożliwia nieautoryzowane usunięcie danych
Krytyczna luka w wtyczce Custom Searchable Data Entry System dla WordPress umożliwia nieautoryzowane usunięcie danych z bazy, zagrażając bezpieczeństwu serwisu.
- CVSS
- 9.1 CRITICAL
- EPSS
- 22.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Custom Searchable Data Entry System dla WordPress w wersjach do 1.7.1 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym całkowite wyczyszczenie tabel bazy danych, w tym tabeli wp_users. Problem wynika z braku odpowiedniej weryfikacji uprawnień i walidacji w funkcji ghazale_sds_delete_entries_table_row().
Wpływ biznesowy
Luka ta może prowadzić do całkowitej utraty danych w bazie WordPress, co skutkuje poważnymi zakłóceniami działania serwisu oraz potencjalną utratą dostępu dla użytkowników i administratorów. Atakujący mogą wykorzystać tę podatność do usunięcia krytycznych informacji, co wymaga natychmiastowej reakcji ze strony właścicieli i operatorów infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć kopię zapasową bazy danych i przygotowanie planu awaryjnego na wypadek incydentu.