CVE-2024-3295: Luka w wtyczce WordPress umożliwiająca nieautoryzowane usuwanie plików
Wtyczka User Registration dla WordPress ma lukę pozwalającą na nieautoryzowane usuwanie plików multimedialnych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 56.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Registration – Custom Registration Form, Login Form, and User Profile dla WordPress w wersjach do 3.1.5 posiada lukę umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych plików multimedialnych z powodu braku odpowiedniej weryfikacji uprawnień w funkcji profile_pic_remove.
Wpływ biznesowy
Luka może prowadzić do utraty ważnych plików multimedialnych na stronach WordPress korzystających z tej wtyczki, co wpływa na integralność i dostępność danych. Atakujący bez uwierzytelnienia mogą usuwać pliki, co może skutkować zakłóceniami w działaniu serwisu i negatywnym odbiorem przez użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji usuwania plików, monitorować logi serwera pod kątem podejrzanych działań oraz ograniczyć ekspozycję serwisu w sieci. Priorytetem jest szybka reakcja i weryfikacja środowiska pod kątem potencjalnych incydentów.