CVE-2024-1170: luka umożliwiająca nieautoryzowane usuwanie plików multimedialnych w wtyczce Post Form dla WordPress

Wtyczka Post Form dla WordPress umożliwia nieautoryzowane usuwanie plików multimedialnych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1170CVSS 8.2Web

CVE-2024-1170: luka umożliwiająca nieautoryzowane usuwanie plików multimedialnych w wtyczce Post Form dla WordPress

Wtyczka Post Form dla WordPress umożliwia nieautoryzowane usuwanie plików multimedialnych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.2 HIGH
EPSS
50.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
post form

Co wiadomo

Wtyczka Post Form dla WordPress, używana do rejestracji i przesyłania treści przez użytkowników, posiada lukę pozwalającą nieautoryzowanym atakującym na usuwanie dowolnych plików multimedialnych. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji handle_deleted_media we wszystkich wersjach do 2.8.7 włącznie.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 8.2) może prowadzić do utraty ważnych danych multimedialnych na stronach korzystających z tej wtyczki, co może zakłócić działanie serwisu i wpłynąć negatywnie na doświadczenie użytkowników. Operatorzy powinni traktować tę podatność priorytetowo, zwłaszcza jeśli wtyczka jest aktywnie wykorzystywana do zarządzania treściami użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post Form u dostawcy themekraft i jej instalację. W przypadku braku natychmiastowej poprawki warto ograniczyć dostęp do funkcji zarządzania mediami, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS