CVE-2024-13887: Luka wtyczki Business Directory Plugin – Easy Listing Directories dla WordPress umożliwiająca nieautoryzowane dodawanie obrazów
Luka CVE-2024-13887 pozwala na nieautoryzowane dodawanie obrazów w Business Directory Plugin do WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 16.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Business Directory Plugin – Easy Listing Directories dla WordPress do wersji 6.4.14 zawiera lukę typu Insecure Direct Object Reference w funkcji 'ajax_listing_submit_image_upload', wynikającą z braku walidacji klucza kontrolowanego przez użytkownika. Luka pozwala nieautoryzowanym atakującym na dodawanie dowolnych obrazów do wpisów.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia nieautoryzowanych obrazów do katalogów, co może prowadzić do naruszenia integralności danych i obniżenia zaufania użytkowników. Może to również skutkować potencjalnym wykorzystaniem do dalszych ataków lub rozprzestrzeniania złośliwych treści w infrastrukturze WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji uploadu obrazów, monitorować logi pod kątem nieautoryzowanych działań oraz przeprowadzić przegląd istniejących wpisów pod kątem podejrzanych obrazów. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.