CVE-2024-1170: luka umożliwiająca nieautoryzowane usuwanie plików multimedialnych w wtyczce Post Form dla WordPress
Wtyczka Post Form dla WordPress umożliwia nieautoryzowane usuwanie plików multimedialnych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.2 HIGH
- EPSS
- 50.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post form
Co wiadomo
Wtyczka Post Form dla WordPress, używana do rejestracji i przesyłania treści przez użytkowników, posiada lukę pozwalającą nieautoryzowanym atakującym na usuwanie dowolnych plików multimedialnych. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji handle_deleted_media we wszystkich wersjach do 2.8.7 włącznie.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 8.2) może prowadzić do utraty ważnych danych multimedialnych na stronach korzystających z tej wtyczki, co może zakłócić działanie serwisu i wpłynąć negatywnie na doświadczenie użytkowników. Operatorzy powinni traktować tę podatność priorytetowo, zwłaszcza jeśli wtyczka jest aktywnie wykorzystywana do zarządzania treściami użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post Form u dostawcy themekraft i jej instalację. W przypadku braku natychmiastowej poprawki warto ograniczyć dostęp do funkcji zarządzania mediami, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.