CVE-2024-3606: luka w wtyczce ProfileGrid umożliwiająca nieautoryzowane usuwanie danych
ProfileGrid do WordPress ma lukę umożliwiającą usuwanie załączników przez użytkowników z dostępem subskrybenta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- profilegrid
Co wiadomo
Wtyczka ProfileGrid dla WordPressa do zarządzania profilami użytkowników i społeczności jest podatna na nieautoryzowane usuwanie załączników z powodu braku odpowiedniej kontroli uprawnień w funkcji pm_upload_cover_image we wszystkich wersjach do 5.8.3 włącznie. Atakujący z dostępem subskrybenta lub wyższym mogą usunąć załączniki.
Wpływ biznesowy
Ta luka może prowadzić do utraty danych i zakłóceń w działaniu serwisu opartego na WordPress z wtyczką ProfileGrid. Administratorzy powinni rozważyć ryzyko usunięcia ważnych plików przez nieuprawnionych użytkowników, co może wpłynąć na integralność i dostępność usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ProfileGrid u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem załączników. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na incydenty.