CVE-2024-11583: luka w wtyczce Borderless umożliwiająca nieautoryzowane usuwanie danych
Luka CVE-2024-11583 w wtyczce Borderless pozwala na nieautoryzowane usuwanie czcionek ikon przez użytkowników z uprawnieniami Subskrybenta i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 29.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- borderless
Co wiadomo
Wtyczka Borderless dla WordPress, do wersji 1.5.9 włącznie, posiada lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na usuwanie wcześniej przesłanych czcionek ikon bez odpowiedniej weryfikacji uprawnień. Luka wynika z braku kontroli dostępu w funkcji 'remove_zipped_font'.
Wpływ biznesowy
Ta luka może prowadzić do niezamierzonej utraty danych w postaci usunięcia czcionek ikon, co może wpłynąć na wygląd i funkcjonalność stron internetowych korzystających z tej wtyczki. Administratorzy powinni rozważyć ryzyko związane z dostępem użytkowników o niskich uprawnieniach i potencjalne zakłócenia w działaniu witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Borderless u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd konfiguracji zabezpieczeń WordPressa, aby zminimalizować ryzyko wykorzystania tej luki.