Luka wtyczki WP User Frontend umożliwia nieautoryzowane usuwanie załączników
Wtyczka WP User Frontend do WordPress ma lukę pozwalającą na nieautoryzowane usuwanie załączników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 15.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP User Frontend dla WordPress, do wersji 4.2.4 włącznie, posiada lukę umożliwiającą nieautoryzowanym atakującym usuwanie załączników poprzez brak odpowiedniej weryfikacji uprawnień w funkcji Frontend_Form_Ajax::submit_post. Luka ta może prowadzić do utraty danych bez konieczności uwierzytelniania.
Wpływ biznesowy
Dla operatorów stron opartych na WordPress wykorzystujących tę wtyczkę istnieje ryzyko nieautoryzowanego usunięcia załączników, co może skutkować utratą ważnych danych i zakłóceniem działania serwisu. Atakujący mogą wykorzystać tę lukę do usuwania plików bez posiadania odpowiednich uprawnień, co wpływa na integralność i dostępność zasobów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP User Frontend i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji przesyłania postów z frontendu. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić odpowiednie środki zabezpieczające.