CVE-2024-11583: luka w wtyczce Borderless umożliwiająca nieautoryzowane usuwanie danych

Luka CVE-2024-11583 w wtyczce Borderless pozwala na nieautoryzowane usuwanie czcionek ikon przez użytkowników z uprawnieniami Subskrybenta i wyższymi.
CVE-2024-11583CVSS 4.3Web

CVE-2024-11583: luka w wtyczce Borderless umożliwiająca nieautoryzowane usuwanie danych

Luka CVE-2024-11583 w wtyczce Borderless pozwala na nieautoryzowane usuwanie czcionek ikon przez użytkowników z uprawnieniami Subskrybenta i wyższymi.

CVSS
4.3 MEDIUM
EPSS
29.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
borderless

Co wiadomo

Wtyczka Borderless dla WordPress, do wersji 1.5.9 włącznie, posiada lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na usuwanie wcześniej przesłanych czcionek ikon bez odpowiedniej weryfikacji uprawnień. Luka wynika z braku kontroli dostępu w funkcji 'remove_zipped_font'.

Wpływ biznesowy

Ta luka może prowadzić do niezamierzonej utraty danych w postaci usunięcia czcionek ikon, co może wpłynąć na wygląd i funkcjonalność stron internetowych korzystających z tej wtyczki. Administratorzy powinni rozważyć ryzyko związane z dostępem użytkowników o niskich uprawnieniach i potencjalne zakłócenia w działaniu witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Borderless u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd konfiguracji zabezpieczeń WordPressa, aby zminimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS