CVE-2024-5855: Luka w wtyczce Media Hygiene do WordPress umożliwia nieautoryzowane usuwanie załączników
Wtyczka Media Hygiene do WordPress do wersji 3.0.1 pozwala na nieautoryzowane usuwanie załączników. Aktualizuj do wersji 3.0.2, by zabezpieczyć stronę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 30.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Media Hygiene dla WordPress do wersji 3.0.1 zawiera lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na usuwanie dowolnych załączników bez odpowiedniej weryfikacji uprawnień. Poprawka w wersji 3.0.2 wprowadziła brakujący mechanizm sprawdzania uprawnień, eliminując tę możliwość.
Wpływ biznesowy
Luka może prowadzić do niezamierzonej utraty danych poprzez usunięcie ważnych plików multimedialnych, co wpływa na integralność i dostępność treści na stronach opartych na WordPress. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Media Hygiene do wersji co najmniej 3.0.2, która zawiera poprawkę weryfikującą uprawnienia użytkowników. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do poziomu minimalnego oraz monitorować logi pod kątem nieautoryzowanych działań usuwania załączników.