Luka wtyczki WPZOOM Social Feed Widget & Block umożliwia usunięcie zdjęć Instagram

Luka w wtyczce WPZOOM Social Feed Widget & Block pozwala użytkownikom subskrybenta usuwać zdjęcia Instagram. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3662CVSS 4.3CMS

Luka wtyczki WPZOOM Social Feed Widget & Block umożliwia usunięcie zdjęć Instagram

Luka w wtyczce WPZOOM Social Feed Widget & Block pozwala użytkownikom subskrybenta usuwać zdjęcia Instagram. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
37.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPZOOM Social Feed Widget & Block dla WordPressa do wersji 2.1.13 posiada lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta lub wyższymi usunięcie wszystkich zdjęć Instagram na stronie. Problem wynika z braku odpowiedniej kontroli uprawnień w funkcji wpzoom_instagram_clear_data().

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą usunąć wszystkie zdjęcia Instagram z witryny, co może prowadzić do utraty ważnych danych wizualnych i negatywnie wpłynąć na wizerunek firmy. Luka ta może zakłócić działanie serwisu i wymaga szybkiej reakcji administratorów stron opartych na WordPress z tą wtyczką.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPZOOM Social Feed Widget & Block oraz ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem danych Instagram. Warto także rozważyć czasowe wyłączenie funkcji usuwania danych do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS