CVE-2024-13468: Luka wtyczki Trash Duplicate and 301 Redirect umożliwiająca nieautoryzowane usuwanie danych

Wtyczka Trash Duplicate and 301 Redirect do WordPressa ma lukę pozwalającą na nieautoryzowane usuwanie postów i stron. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13468CVSS 7.5CMS

CVE-2024-13468: Luka wtyczki Trash Duplicate and 301 Redirect umożliwiająca nieautoryzowane usuwanie danych

Wtyczka Trash Duplicate and 301 Redirect do WordPressa ma lukę pozwalającą na nieautoryzowane usuwanie postów i stron. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
41.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Trash Duplicate and 301 Redirect dla WordPressa do wersji 1.9 włącznie posiada lukę, która pozwala nieautoryzowanym atakującym na usuwanie dowolnych postów i stron poprzez brak weryfikacji uprawnień przy akcji 'duplicates-action-top'.

Wpływ biznesowy

Ta luka może prowadzić do utraty ważnych treści na stronach opartych na WordPressie, co wpływa na dostępność i integralność danych. Atakujący bez uwierzytelnienia mogą usuwać posty i strony, co może skutkować przerwami w działaniu serwisu oraz koniecznością przywracania danych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz priorytetowe wdrożenie środków zapobiegawczych minimalizujących ryzyko nieautoryzowanego usuwania danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS