CVE-2024-5855: Luka w wtyczce Media Hygiene do WordPress umożliwia nieautoryzowane usuwanie załączników

Wtyczka Media Hygiene do WordPress do wersji 3.0.1 pozwala na nieautoryzowane usuwanie załączników. Aktualizuj do wersji 3.0.2, by zabezpieczyć stronę.
CVE-2024-5855CVSS 4.3CMS

CVE-2024-5855: Luka w wtyczce Media Hygiene do WordPress umożliwia nieautoryzowane usuwanie załączników

Wtyczka Media Hygiene do WordPress do wersji 3.0.1 pozwala na nieautoryzowane usuwanie załączników. Aktualizuj do wersji 3.0.2, by zabezpieczyć stronę.

CVSS
4.3 MEDIUM
EPSS
30.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Media Hygiene dla WordPress do wersji 3.0.1 zawiera lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na usuwanie dowolnych załączników bez odpowiedniej weryfikacji uprawnień. Poprawka w wersji 3.0.2 wprowadziła brakujący mechanizm sprawdzania uprawnień, eliminując tę możliwość.

Wpływ biznesowy

Luka może prowadzić do niezamierzonej utraty danych poprzez usunięcie ważnych plików multimedialnych, co wpływa na integralność i dostępność treści na stronach opartych na WordPress. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Media Hygiene do wersji co najmniej 3.0.2, która zawiera poprawkę weryfikującą uprawnienia użytkowników. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do poziomu minimalnego oraz monitorować logi pod kątem nieautoryzowanych działań usuwania załączników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS