CVE-2024-13468: Luka wtyczki Trash Duplicate and 301 Redirect umożliwiająca nieautoryzowane usuwanie danych
Wtyczka Trash Duplicate and 301 Redirect do WordPressa ma lukę pozwalającą na nieautoryzowane usuwanie postów i stron. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 41.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Trash Duplicate and 301 Redirect dla WordPressa do wersji 1.9 włącznie posiada lukę, która pozwala nieautoryzowanym atakującym na usuwanie dowolnych postów i stron poprzez brak weryfikacji uprawnień przy akcji 'duplicates-action-top'.
Wpływ biznesowy
Ta luka może prowadzić do utraty ważnych treści na stronach opartych na WordPressie, co wpływa na dostępność i integralność danych. Atakujący bez uwierzytelnienia mogą usuwać posty i strony, co może skutkować przerwami w działaniu serwisu oraz koniecznością przywracania danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz priorytetowe wdrożenie środków zapobiegawczych minimalizujących ryzyko nieautoryzowanego usuwania danych.