CVE-2024-13887: Luka wtyczki Business Directory Plugin – Easy Listing Directories dla WordPress umożliwiająca nieautoryzowane dodawanie obrazów

Luka CVE-2024-13887 pozwala na nieautoryzowane dodawanie obrazów w Business Directory Plugin do WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13887CVSS 5.3Web

CVE-2024-13887: Luka wtyczki Business Directory Plugin – Easy Listing Directories dla WordPress umożliwiająca nieautoryzowane dodawanie obrazów

Luka CVE-2024-13887 pozwala na nieautoryzowane dodawanie obrazów w Business Directory Plugin do WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
16.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Business Directory Plugin – Easy Listing Directories dla WordPress do wersji 6.4.14 zawiera lukę typu Insecure Direct Object Reference w funkcji 'ajax_listing_submit_image_upload', wynikającą z braku walidacji klucza kontrolowanego przez użytkownika. Luka pozwala nieautoryzowanym atakującym na dodawanie dowolnych obrazów do wpisów.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia nieautoryzowanych obrazów do katalogów, co może prowadzić do naruszenia integralności danych i obniżenia zaufania użytkowników. Może to również skutkować potencjalnym wykorzystaniem do dalszych ataków lub rozprzestrzeniania złośliwych treści w infrastrukturze WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji uploadu obrazów, monitorować logi pod kątem nieautoryzowanych działań oraz przeprowadzić przegląd istniejących wpisów pod kątem podejrzanych obrazów. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS