CVE-2024-3607: luka w wtyczce PropertyHive dla WordPress

Luka w PropertyHive do WordPress pozwala użytkownikom z subskrypcją usuwać wpisy bez uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3607CVSS 4.3CMS

CVE-2024-3607: luka w wtyczce PropertyHive dla WordPress

Luka w PropertyHive do WordPress pozwala użytkownikom z subskrypcją usuwać wpisy bez uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
46.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
propertyhive

Co wiadomo

Wtyczka PropertyHive dla WordPress do wersji 2.0.12 ma lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym usuwanie dowolnych wpisów bez odpowiedniej weryfikacji uprawnień. Luka ta może prowadzić do nieautoryzowanej utraty danych.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z PropertyHive istnieje ryzyko niezamierzonego usunięcia treści przez użytkowników z ograniczonymi uprawnieniami, co może wpłynąć na integralność i dostępność danych. Może to skutkować zakłóceniami w działaniu serwisu oraz koniecznością przywracania danych z kopii zapasowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PropertyHive i ich zastosowanie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych działań usuwania wpisów. Wdrożenie zasad minimalnych uprawnień i regularne przeglądy bezpieczeństwa pomogą zmniejszyć ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS