CVE-2024-10900: luka wtyczki ProfileGrid umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce ProfileGrid dla WordPress umożliwia usunięcie danych użytkowników przez subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10900CVSS 6.5Web

CVE-2024-10900: luka wtyczki ProfileGrid umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce ProfileGrid dla WordPress umożliwia usunięcie danych użytkowników przez subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
37.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
profilegrid

Co wiadomo

Wtyczka ProfileGrid dla WordPressa posiada lukę pozwalającą na usunięcie dowolnych danych użytkownika przez atakujących z poziomem subskrybenta i wyższym. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji pm_remove_file_attachment() we wszystkich wersjach do 5.9.3.6 włącznie.

Wpływ biznesowy

Atakujący z niskim poziomem dostępu mogą usunąć metadane użytkowników, co może skutkować np. zablokowaniem dostępu administratora do witryny. Taka luka stanowi poważne zagrożenie dla integralności i dostępności systemu, zwłaszcza w środowiskach WordPress z wieloma użytkownikami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ProfileGrid i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd uprawnień użytkowników i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS