CVE-2024-13639: luka wtyczki Read More & Accordion umożliwiająca nieautoryzowaną modyfikację i utratę danych
Luka wtyczki Read More & Accordion umożliwia usuwanie wpisów przez użytkowników z poziomem Subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- read more \& accordion
Co wiadomo
Wtyczka Read More & Accordion dla WordPressa do wersji 3.4.2 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji expmDeleteData(), co pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na usuwanie dowolnych wpisów 'read more'.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego usuwania treści na stronach opartych na WordPressie, co wpływa na integralność i dostępność danych. Atakujący z podstawowymi uprawnieniami mogą manipulować zawartością, co może skutkować utratą ważnych informacji i obniżeniem zaufania użytkowników.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować je. W międzyczasie zaleca się ograniczenie dostępu użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz przegląd uprawnień użytkowników, aby zminimalizować ryzyko wykorzystania luki.