CVE-2024-5489: luka w wtyczce Custom Font Uploader umożliwiająca nieautoryzowane usuwanie czcionek
Luka w wtyczce Custom Font Uploader pozwala na nieautoryzowane usuwanie czcionek przez użytkowników z poziomem subskrybenta i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 36.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- custom font uploader
Co wiadomo
Wtyczka Custom Font Uploader dla WordPress, do wersji 2.3.4 włącznie, posiada lukę pozwalającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na usuwanie dowolnych niestandardowych czcionek bez odpowiednich uprawnień. Problem wynika z braku sprawdzenia uprawnień w funkcji 'cfu_delete_customfont'.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanej utraty danych w postaci usunięcia niestandardowych czcionek, co może wpłynąć na wygląd i spójność wizualną stron internetowych opartych na WordPress. Atakujący z niskim poziomem dostępu mogą zakłócić działanie witryny, co może skutkować dodatkowymi kosztami naprawy i utratą zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Custom Font Uploader u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć audyt uprawnień użytkowników WordPressa, aby zminimalizować ryzyko wykorzystania luki.