Luka wtyczki Blaze Demo Importer dla WordPress umożliwia nieautoryzowane resetowanie bazy danych i usuwanie plików
Wtyczka Blaze Demo Importer do WordPress ma krytyczną lukę umożliwiającą reset bazy danych i usuwanie plików przez użytkowników z niskimi uprawnieniami.
- CVSS
- 8.1 HIGH
- EPSS
- 14.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Blaze Demo Importer dla WordPress do wersji 1.0.13 ma lukę pozwalającą uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na resetowanie bazy danych oraz usuwanie plików bez odpowiedniej weryfikacji uprawnień. Atakujący mogą usunąć większość tabel bazy danych, widgety paska bocznego, modyfikacje motywu oraz zawartość folderu uploads.
Wpływ biznesowy
Luka ta może prowadzić do poważnych zakłóceń działania serwisu internetowego opartego na WordPress, w tym utraty danych i konieczności przywracania zawartości. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako wysokiego ryzyka, gdyż umożliwia ona atakującym z niskim poziomem uprawnień poważne ingerencje w system.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Blaze Demo Importer i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, aby zminimalizować ryzyko wykorzystania luki.