CVE-2024-3893: luka w wtyczce Classified Listing umożliwiająca nieautoryzowane usuwanie danych

Luka w wtyczce Classified Listing dla WordPress umożliwia usuwanie załączników przez użytkowników z uprawnieniami subskrybenta i wyższymi. Zalecana aktualizacja i monitoring.
CVE-2024-3893CVSS 4.3Web

CVE-2024-3893: luka w wtyczce Classified Listing umożliwiająca nieautoryzowane usuwanie danych

Luka w wtyczce Classified Listing dla WordPress umożliwia usuwanie załączników przez użytkowników z uprawnieniami subskrybenta i wyższymi. Zalecana aktualizacja i monitoring.

CVSS
4.3 MEDIUM
EPSS
28.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
classified listing

Co wiadomo

Wtyczka Classified Listing – Classified ads & Business Directory dla WordPressa posiada lukę pozwalającą na nieautoryzowane usunięcie załączników przez użytkowników z uprawnieniami subskrybenta i wyższymi. Problem wynika z braku odpowiedniej weryfikacji uprawnień w akcji AJAX rtcl_fb_gallery_image_delete we wszystkich wersjach do 3.0.10.3 włącznie.

Wpływ biznesowy

Luka umożliwia atakującym z poziomem subskrybenta usuwanie dowolnych załączników, co może prowadzić do utraty ważnych danych i zakłóceń w działaniu serwisu. W środowiskach biznesowych może to wpłynąć na integralność i dostępność treści publikowanych za pomocą wtyczki, zwiększając ryzyko operacyjne i potencjalne koszty przywracania danych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Classified Listing i rozważyć aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum niezbędnego oraz monitorowanie logów pod kątem podejrzanych działań związanych z usuwaniem załączników. Warto również rozważyć tymczasowe wyłączenie funkcji usuwania załączników, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS