Luka wtyczki EazyDocs dla WordPress umożliwia usuwanie i modyfikację treści

Wtyczka EazyDocs przed 2.4.0 umożliwia subskrybentom usuwanie postów i dokumentów. Aktualizuj do 2.4.0, by zabezpieczyć WordPress.
CVE-2024-0248CVSS 4.3CMS

Luka wtyczki EazyDocs dla WordPress umożliwia usuwanie i modyfikację treści

Wtyczka EazyDocs przed 2.4.0 umożliwia subskrybentom usuwanie postów i dokumentów. Aktualizuj do 2.4.0, by zabezpieczyć WordPress.

CVSS
4.3 MEDIUM
EPSS
34.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
eazydocs

Co wiadomo

Wtyczka EazyDocs dla WordPress w wersjach przed 2.4.0 ponownie wprowadziła lukę CVE-2023-6029, pozwalającą uwierzytelnionym użytkownikom, nawet subskrybentom, na usuwanie dowolnych postów oraz dodawanie i usuwanie dokumentów i sekcji. Problem został częściowo naprawiony w wersji 2.3.9.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego usuwania i modyfikacji treści na stronach opartych na WordPress z wtyczką EazyDocs, co może skutkować utratą danych i zakłóceniem działania serwisu. Atakujący z niskimi uprawnieniami mogą wykorzystać tę lukę do ingerencji w zawartość witryny, co stanowi zagrożenie dla integralności i dostępności informacji.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zaktualizować wtyczkę EazyDocs do wersji 2.4.0 lub nowszej, która usuwa tę lukę. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanych działań związanych z usuwaniem i modyfikacją treści. Warto również przeprowadzić audyt bezpieczeństwa i ocenić ekspozycję serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS