Критична вразливість у плагіні Custom Searchable Data Entry System для WordPress дозволяє неавторизоване видалення бази даних

Вразливість CVE-2020-36852 у плагіні Custom Searchable Data Entry System дозволяє неавторизоване видалення бази даних WordPress. Рекомендується оновлення плагіна.
CVE-2020-36852CVSS 9.1CMS

Критична вразливість у плагіні Custom Searchable Data Entry System для WordPress дозволяє неавторизоване видалення бази даних

Вразливість CVE-2020-36852 у плагіні Custom Searchable Data Entry System дозволяє неавторизоване видалення бази даних WordPress. Рекомендується оновлення плагіна.

CVSS
9.1 CRITICAL
EPSS
22.92%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Custom Searchable Data Entry System для WordPress версій до 1.7.1 включно має критичну вразливість, що дозволяє неавторизованим зловмисникам повністю видаляти таблиці бази даних, зокрема wp_users, через відсутність перевірки прав доступу та недостатню валідацію функції ghazale_sds_delete_entries_table_row().

Бізнес-вплив

Ця вразливість може призвести до повної втрати даних користувачів і порушення роботи сайту на базі WordPress, що негативно впливає на репутацію та бізнес-процеси. Власники інфраструктури ризикують втратити критичну інформацію та зазнати простоїв у роботі сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зменшення ризику компрометації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки