CVE-2024-3607: luka w wtyczce PropertyHive dla WordPress
Luka w PropertyHive do WordPress pozwala użytkownikom z subskrypcją usuwać wpisy bez uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 46.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- propertyhive
Co wiadomo
Wtyczka PropertyHive dla WordPress do wersji 2.0.12 ma lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym usuwanie dowolnych wpisów bez odpowiedniej weryfikacji uprawnień. Luka ta może prowadzić do nieautoryzowanej utraty danych.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z PropertyHive istnieje ryzyko niezamierzonego usunięcia treści przez użytkowników z ograniczonymi uprawnieniami, co może wpłynąć na integralność i dostępność danych. Może to skutkować zakłóceniami w działaniu serwisu oraz koniecznością przywracania danych z kopii zapasowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PropertyHive i ich zastosowanie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych działań usuwania wpisów. Wdrożenie zasad minimalnych uprawnień i regularne przeglądy bezpieczeństwa pomogą zmniejszyć ryzyko wykorzystania tej luki.