CVE-2024-13307: Luka w motywie Reales WP dla WordPress umożliwia nieautoryzowane modyfikacje
Luka w motywie Reales WP WordPress umożliwia nieautoryzowane usuwanie plików i modyfikację ulubionych ofert. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 19.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Reales WP dla WordPress do wersji 2.1.2 zawiera lukę pozwalającą na usuwanie załączników oraz modyfikowanie ulubionych ofert nieruchomości bez autoryzacji. Brak odpowiedniej weryfikacji uprawnień w funkcjach zarządzających plikami i ulubionymi umożliwia atakującym nieautoryzowane działania.
Wpływ biznesowy
Luka może prowadzić do utraty danych oraz nieautoryzowanych zmian w profilach użytkowników, co wpływa na integralność i dostępność serwisu. Operatorzy stron korzystających z tego motywu powinni traktować zagrożenie poważnie, gdyż atakujący mogą manipulować zawartością i preferencjami użytkowników bez ich zgody.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Reales WP i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji zarządzających plikami i ulubionymi, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie podatnych funkcji. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka.