CVE-2024-3606: luka w wtyczce ProfileGrid umożliwiająca nieautoryzowane usuwanie danych

ProfileGrid do WordPress ma lukę umożliwiającą usuwanie załączników przez użytkowników z dostępem subskrybenta. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3606CVSS 4.3CMS

CVE-2024-3606: luka w wtyczce ProfileGrid umożliwiająca nieautoryzowane usuwanie danych

ProfileGrid do WordPress ma lukę umożliwiającą usuwanie załączników przez użytkowników z dostępem subskrybenta. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
37.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
profilegrid

Co wiadomo

Wtyczka ProfileGrid dla WordPressa do zarządzania profilami użytkowników i społeczności jest podatna na nieautoryzowane usuwanie załączników z powodu braku odpowiedniej kontroli uprawnień w funkcji pm_upload_cover_image we wszystkich wersjach do 5.8.3 włącznie. Atakujący z dostępem subskrybenta lub wyższym mogą usunąć załączniki.

Wpływ biznesowy

Ta luka może prowadzić do utraty danych i zakłóceń w działaniu serwisu opartego na WordPress z wtyczką ProfileGrid. Administratorzy powinni rozważyć ryzyko usunięcia ważnych plików przez nieuprawnionych użytkowników, co może wpłynąć na integralność i dostępność usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ProfileGrid u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem załączników. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS