CVE-2024-5941: luka w wtyczce GiveWP umożliwiająca nieautoryzowany dostęp i usuwanie danych
Luka w GiveWP pozwala użytkownikom z poziomem subskrybenta na odczyt i usuwanie załączników. Zalecane szybkie aktualizacje i monitorowanie dostępu.
- CVSS
- 5.4 MEDIUM
- EPSS
- 31.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- givewp
Co wiadomo
Wtyczka GiveWP dla WordPressa do zbierania darowizn posiada lukę pozwalającą na nieautoryzowany dostęp i usuwanie plików załączników. Atakujący z poziomem subskrybenta lub wyższym mogą odczytać ścieżki do załączników oraz je usuwać, ze względu na brak odpowiedniej weryfikacji uprawnień w funkcji 'handle_request'.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego usuwania ważnych plików załączników, co może zakłócić działanie serwisu i wpłynąć na integralność danych. Organizacje korzystające z GiveWP powinny traktować tę podatność jako istotne ryzyko dla bezpieczeństwa danych i ciągłości działania platformy darowizn.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GiveWP i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z załącznikami. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy kontroli dostępu.