CVE-2024-3608: Luka wtyczki Product Designer dla WordPress umożliwia nieautoryzowane usuwanie załączników
Luka CVE-2024-3608 w wtyczce Product Designer dla WordPress umożliwia nieautoryzowane usuwanie załączników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 43.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Product Designer dla WordPress do wersji 1.0.33 zawiera lukę pozwalającą na usunięcie dowolnych załączników bez autoryzacji, z powodu braku sprawdzenia uprawnień w funkcji product_designer_ajax_delete_attach_id(). Atakujący mogą wykorzystać tę podatność do utraty danych.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki Product Designer istnieje ryzyko nieautoryzowanego usunięcia załączników, co może prowadzić do utraty ważnych danych i zakłóceń w działaniu serwisu. Luka ta może być wykorzystana przez nieautoryzowanych użytkowników, co wymaga szybkiej reakcji w celu ograniczenia potencjalnych szkód.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Product Designer i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania zabezpieczające. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.