CVE-2024-13307: Luka w motywie Reales WP dla WordPress umożliwia nieautoryzowane modyfikacje

Luka w motywie Reales WP WordPress umożliwia nieautoryzowane usuwanie plików i modyfikację ulubionych ofert. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13307CVSS 5.3CMS

CVE-2024-13307: Luka w motywie Reales WP dla WordPress umożliwia nieautoryzowane modyfikacje

Luka w motywie Reales WP WordPress umożliwia nieautoryzowane usuwanie plików i modyfikację ulubionych ofert. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
19.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Reales WP dla WordPress do wersji 2.1.2 zawiera lukę pozwalającą na usuwanie załączników oraz modyfikowanie ulubionych ofert nieruchomości bez autoryzacji. Brak odpowiedniej weryfikacji uprawnień w funkcjach zarządzających plikami i ulubionymi umożliwia atakującym nieautoryzowane działania.

Wpływ biznesowy

Luka może prowadzić do utraty danych oraz nieautoryzowanych zmian w profilach użytkowników, co wpływa na integralność i dostępność serwisu. Operatorzy stron korzystających z tego motywu powinni traktować zagrożenie poważnie, gdyż atakujący mogą manipulować zawartością i preferencjami użytkowników bez ich zgody.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Reales WP i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji zarządzających plikami i ulubionymi, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie podatnych funkcji. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS