CVE-2024-3893: luka w wtyczce Classified Listing umożliwiająca nieautoryzowane usuwanie danych
Luka w wtyczce Classified Listing dla WordPress umożliwia usuwanie załączników przez użytkowników z uprawnieniami subskrybenta i wyższymi. Zalecana aktualizacja i monitoring.
- CVSS
- 4.3 MEDIUM
- EPSS
- 28.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- classified listing
Co wiadomo
Wtyczka Classified Listing – Classified ads & Business Directory dla WordPressa posiada lukę pozwalającą na nieautoryzowane usunięcie załączników przez użytkowników z uprawnieniami subskrybenta i wyższymi. Problem wynika z braku odpowiedniej weryfikacji uprawnień w akcji AJAX rtcl_fb_gallery_image_delete we wszystkich wersjach do 3.0.10.3 włącznie.
Wpływ biznesowy
Luka umożliwia atakującym z poziomem subskrybenta usuwanie dowolnych załączników, co może prowadzić do utraty ważnych danych i zakłóceń w działaniu serwisu. W środowiskach biznesowych może to wpłynąć na integralność i dostępność treści publikowanych za pomocą wtyczki, zwiększając ryzyko operacyjne i potencjalne koszty przywracania danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Classified Listing i rozważyć aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum niezbędnego oraz monitorowanie logów pod kątem podejrzanych działań związanych z usuwaniem załączników. Warto również rozważyć tymczasowe wyłączenie funkcji usuwania załączników, jeśli to możliwe.