CVE-2024-10900: luka wtyczki ProfileGrid umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce ProfileGrid dla WordPress umożliwia usunięcie danych użytkowników przez subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 37.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- profilegrid
Co wiadomo
Wtyczka ProfileGrid dla WordPressa posiada lukę pozwalającą na usunięcie dowolnych danych użytkownika przez atakujących z poziomem subskrybenta i wyższym. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji pm_remove_file_attachment() we wszystkich wersjach do 5.9.3.6 włącznie.
Wpływ biznesowy
Atakujący z niskim poziomem dostępu mogą usunąć metadane użytkowników, co może skutkować np. zablokowaniem dostępu administratora do witryny. Taka luka stanowi poważne zagrożenie dla integralności i dostępności systemu, zwłaszcza w środowiskach WordPress z wieloma użytkownikami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ProfileGrid i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd uprawnień użytkowników i zabezpieczenie środowiska WordPress.