Luka wtyczki Custom Fonts dla WordPress umożliwia nieautoryzowane usunięcie danych
Luka w wtyczce Custom Fonts dla WordPress umożliwia nieautoryzowane usunięcie danych i modyfikację plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Custom Fonts – Host Your Fonts Locally dla WordPressa do wersji 2.1.16 ma lukę pozwalającą nieautoryzowanym atakującym na usunięcie katalogu czcionek oraz nadpisanie pliku theme.json. Problem wynika z braku sprawdzenia uprawnień w konstruktorze klasy BCF_Google_Fonts_Compatibility.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą usunąć ważne pliki czcionek i zmodyfikować plik konfiguracyjny motywu, co może prowadzić do zakłóceń w wyglądzie i funkcjonowaniu strony internetowej. Może to skutkować utratą zaufania użytkowników i koniecznością przywracania danych oraz konfiguracji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich zastosowanie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.