CVE-2024-3608: Luka wtyczki Product Designer dla WordPress umożliwia nieautoryzowane usuwanie załączników

Luka CVE-2024-3608 w wtyczce Product Designer dla WordPress umożliwia nieautoryzowane usuwanie załączników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3608CVSS 5.3Web

CVE-2024-3608: Luka wtyczki Product Designer dla WordPress umożliwia nieautoryzowane usuwanie załączników

Luka CVE-2024-3608 w wtyczce Product Designer dla WordPress umożliwia nieautoryzowane usuwanie załączników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
43.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Product Designer dla WordPress do wersji 1.0.33 zawiera lukę pozwalającą na usunięcie dowolnych załączników bez autoryzacji, z powodu braku sprawdzenia uprawnień w funkcji product_designer_ajax_delete_attach_id(). Atakujący mogą wykorzystać tę podatność do utraty danych.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki Product Designer istnieje ryzyko nieautoryzowanego usunięcia załączników, co może prowadzić do utraty ważnych danych i zakłóceń w działaniu serwisu. Luka ta może być wykorzystana przez nieautoryzowanych użytkowników, co wymaga szybkiej reakcji w celu ograniczenia potencjalnych szkód.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Product Designer i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania zabezpieczające. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS