Уразливість у плагіні User Registration для WordPress дозволяє неавторизоване видалення медіафайлів

Плагін User Registration WordPress має уразливість, що дозволяє неавторизоване видалення медіафайлів. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-3295CVSS 6.5Web

Уразливість у плагіні User Registration для WordPress дозволяє неавторизоване видалення медіафайлів

Плагін User Registration WordPress має уразливість, що дозволяє неавторизоване видалення медіафайлів. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.5 MEDIUM
EPSS
56.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Registration – Custom Registration Form, Login Form, and User Profile для WordPress має уразливість, що дозволяє неавторизованим користувачам видаляти будь-які медіафайли через відсутність перевірки прав у функції profile_pic_remove у версіях до 3.1.5 включно. Це може призвести до втрати важливих даних.

Бізнес-вплив

Для власників вебсайтів на WordPress ця уразливість означає ризик несанкціонованого видалення медіаконтенту, що може порушити роботу сайту, знизити довіру користувачів та призвести до втрати важливої інформації. ІТ-оператори повинні врахувати потенційний вплив на цілісність даних та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також регулярно моніторити безпеку та планувати пріоритетне усунення вразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки