CVE-2024-5489: luka w wtyczce Custom Font Uploader umożliwiająca nieautoryzowane usuwanie czcionek

Luka w wtyczce Custom Font Uploader pozwala na nieautoryzowane usuwanie czcionek przez użytkowników z poziomem subskrybenta i wyższym.
CVE-2024-5489CVSS 4.3Web

CVE-2024-5489: luka w wtyczce Custom Font Uploader umożliwiająca nieautoryzowane usuwanie czcionek

Luka w wtyczce Custom Font Uploader pozwala na nieautoryzowane usuwanie czcionek przez użytkowników z poziomem subskrybenta i wyższym.

CVSS
4.3 MEDIUM
EPSS
36.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
custom font uploader

Co wiadomo

Wtyczka Custom Font Uploader dla WordPress, do wersji 2.3.4 włącznie, posiada lukę pozwalającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na usuwanie dowolnych niestandardowych czcionek bez odpowiednich uprawnień. Problem wynika z braku sprawdzenia uprawnień w funkcji 'cfu_delete_customfont'.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanej utraty danych w postaci usunięcia niestandardowych czcionek, co może wpłynąć na wygląd i spójność wizualną stron internetowych opartych na WordPress. Atakujący z niskim poziomem dostępu mogą zakłócić działanie witryny, co może skutkować dodatkowymi kosztami naprawy i utratą zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Custom Font Uploader u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć audyt uprawnień użytkowników WordPressa, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS