CVE-2024-13639: luka wtyczki Read More & Accordion umożliwiająca nieautoryzowaną modyfikację i utratę danych

Luka wtyczki Read More & Accordion umożliwia usuwanie wpisów przez użytkowników z poziomem Subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13639CVSS 4.3Web

CVE-2024-13639: luka wtyczki Read More & Accordion umożliwiająca nieautoryzowaną modyfikację i utratę danych

Luka wtyczki Read More & Accordion umożliwia usuwanie wpisów przez użytkowników z poziomem Subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
24.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
read more \& accordion

Co wiadomo

Wtyczka Read More & Accordion dla WordPressa do wersji 3.4.2 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji expmDeleteData(), co pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na usuwanie dowolnych wpisów 'read more'.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego usuwania treści na stronach opartych na WordPressie, co wpływa na integralność i dostępność danych. Atakujący z podstawowymi uprawnieniami mogą manipulować zawartością, co może skutkować utratą ważnych informacji i obniżeniem zaufania użytkowników.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować je. W międzyczasie zaleca się ograniczenie dostępu użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz przegląd uprawnień użytkowników, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS