Luka wtyczki Checkbox dla WordPress umożliwia nieautoryzowane usuwanie danych
Wtyczka Checkbox dla WordPress do 2.8.10 pozwala na usunięcie logów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 12.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Checkbox dla WordPress do wersji 2.8.10 ma lukę pozwalającą nieautoryzowanym użytkownikom na usunięcie plików logów poprzez brak odpowiedniej kontroli uprawnień na końcówce AJAX 'wp_ajax_nopriv_checkbox_clean_log'.
Wpływ biznesowy
Ta luka może prowadzić do utraty ważnych danych logów, co utrudnia analizę incydentów i monitorowanie bezpieczeństwa. Administratorzy stron korzystających z tej wtyczki powinni być świadomi ryzyka manipulacji danymi i potencjalnych problemów z audytem bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Checkbox u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do krytycznych funkcji AJAX, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników.