CVE-2024-3295: Luka w wtyczce WordPress umożliwiająca nieautoryzowane usuwanie plików

Wtyczka User Registration dla WordPress ma lukę pozwalającą na nieautoryzowane usuwanie plików multimedialnych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3295CVSS 6.5Web

CVE-2024-3295: Luka w wtyczce WordPress umożliwiająca nieautoryzowane usuwanie plików

Wtyczka User Registration dla WordPress ma lukę pozwalającą na nieautoryzowane usuwanie plików multimedialnych. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
56.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Registration – Custom Registration Form, Login Form, and User Profile dla WordPress w wersjach do 3.1.5 posiada lukę umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych plików multimedialnych z powodu braku odpowiedniej weryfikacji uprawnień w funkcji profile_pic_remove.

Wpływ biznesowy

Luka może prowadzić do utraty ważnych plików multimedialnych na stronach WordPress korzystających z tej wtyczki, co wpływa na integralność i dostępność danych. Atakujący bez uwierzytelnienia mogą usuwać pliki, co może skutkować zakłóceniami w działaniu serwisu i negatywnym odbiorem przez użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji usuwania plików, monitorować logi serwera pod kątem podejrzanych działań oraz ograniczyć ekspozycję serwisu w sieci. Priorytetem jest szybka reakcja i weryfikacja środowiska pod kątem potencjalnych incydentów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS