CVE-2024-5637: podatność w wtyczce Market Exporter dla WordPress
Wtyczka Market Exporter dla WordPress umożliwia usuwanie plików przez użytkowników z poziomem subskrybenta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 53.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- market exporter
Co wiadomo
Wtyczka Market Exporter dla WordPress do wersji 2.0.19 włącznie posiada lukę umożliwiającą nieautoryzowaną utratę danych. Brak odpowiedniej kontroli uprawnień w funkcji 'remove_files' pozwala użytkownikom z poziomem subskrybenta i wyższym na usuwanie dowolnych plików na serwerze poprzez atak typu path traversal.
Wpływ biznesowy
Ta luka stwarza poważne ryzyko dla właścicieli stron opartych na WordPress, ponieważ atakujący mogą usunąć krytyczne pliki serwera, co może prowadzić do przerw w działaniu serwisu oraz utraty danych. W środowiskach produkcyjnych może to skutkować znacznymi kosztami przywracania i utratą reputacji.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Market Exporter i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum, monitorowanie logów serwera pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia wtyczki do czasu załatania luki.