Luka w Essential WP Real Estate umożliwia nieautoryzowane usuwanie treści

Luka w wtyczce Essential WP Real Estate pozwala na nieautoryzowane usuwanie stron i wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13318CVSS 5.3Web

Luka w Essential WP Real Estate umożliwia nieautoryzowane usuwanie treści

Luka w wtyczce Essential WP Real Estate pozwala na nieautoryzowane usuwanie stron i wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
25.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
essential wp real estate

Co wiadomo

Wtyczka Essential WP Real Estate dla WordPressa do wersji 1.1.3 ma lukę pozwalającą nieautoryzowanym użytkownikom na usuwanie dowolnych stron i wpisów z powodu braku weryfikacji uprawnień w funkcji cl_delete_listing_func().

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą usuwać zawartość witryny, co prowadzi do utraty danych i zakłóceń w działaniu serwisu. Może to negatywnie wpłynąć na reputację firmy oraz wymagać kosztownych działań naprawczych i przywracania danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Essential WP Real Estate i ich instalację. W międzyczasie warto ograniczyć dostęp do funkcji usuwania treści, monitorować logi serwera pod kątem podejrzanych działań oraz ocenić ekspozycję serwisu na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS