Уразливість у плагіні aDirectory для WordPress дозволяє несанкціоноване видалення даних

Плагін aDirectory для WordPress дозволяє користувачам з рівнем Subscriber видаляти пости через відсутність перевірки прав. Рекомендується оновлення та обмеження доступу.
CVE-2024-13541CVSS 4.3Web

Уразливість у плагіні aDirectory для WordPress дозволяє несанкціоноване видалення даних

Плагін aDirectory для WordPress дозволяє користувачам з рівнем Subscriber видаляти пости через відсутність перевірки прав. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
23.93%
Активно використовується
немає в KEV
Продукт
adirectory

Що відомо

Плагін aDirectory для WordPress має уразливість через відсутність перевірки прав у функції adqs_delete_listing(), що дозволяє користувачам з рівнем доступу Subscriber та вище видаляти довільні пости. Проблема присутня у всіх версіях до 2.3 включно.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих даних на сайті, оскільки користувачі з базовими правами можуть видаляти записи без належного дозволу. Це створює ризик для цілісності контенту та може вплинути на репутацію та функціональність вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки