Luka w wtyczce User Frontend dla WordPress umożliwia pominięcie autoryzacji
Wtyczka User Frontend WordPress do wersji 4.3.7 umożliwia nieautoryzowane usuwanie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Frontend dla WordPress w wersjach do 4.3.7 włącznie posiada lukę pozwalającą nieautoryzowanym użytkownikom na usuwanie wybranych załączników multimedialnych. Problem wynika z niewłaściwej weryfikacji uprawnień użytkownika podczas wykonywania akcji przez AJAX.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą usuwać pliki przesłane przez gości lub formularze rejestracyjne, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Luka ta jest szczególnie istotna na stronach wykorzystujących shortcode WPUF na stronach front-end, gdzie tokeny bezpieczeństwa są dostępne w publicznym JavaScript.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć wyświetlanie shortcode WPUF na publicznych stronach oraz monitorować logi serwera pod kątem podejrzanych działań związanych z usuwaniem plików. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.