Luka wtyczki News Element Elementor Blog Magazine umożliwia usunięcie danych WordPress
Wtyczka News Element Elementor Blog Magazine do WordPress ma lukę umożliwiającą usunięcie danych i plików przez użytkowników z poziomem subskrybenta i wyżej.
- CVSS
- 5.4 MEDIUM
- EPSS
- 11.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka News Element Elementor Blog Magazine dla WordPress do wersji 1.0.8 zawiera lukę brakującej autoryzacji w akcji AJAX 'ne_clean_data'. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta i wyżej na usunięcie kluczowych tabel bazy danych oraz katalogu z plikami przesłanymi, co prowadzi do całkowitej utraty danych.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą wyczyścić istotne dane WordPress, w tym posty, komentarze i metadane, a także usunąć katalog z przesłanymi plikami. Skutkuje to poważną utratą danych i potencjalnym przestojem serwisu, co negatywnie wpływa na dostępność i integralność witryny.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do minimum, przejrzeć logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji AJAX 'ne_clean_data'. Regularne tworzenie kopii zapasowych jest kluczowe dla minimalizacji skutków ewentualnego ataku.