Уразливість CVE-2024-3606 у плагіні ProfileGrid для WordPress
Уразливість CVE-2024-3606 у плагіні ProfileGrid дозволяє автентифікованим користувачам видаляти дані. Рекомендації щодо захисту сайту WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.02%
- Активно використовується
- немає в KEV
- Продукт
- profilegrid
Що відомо
Плагін ProfileGrid для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника або вище видаляти вкладення через відсутність перевірки прав у функції pm_upload_cover_image. Проблема присутня у всіх версіях до 5.8.3 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого видалення даних на сайтах, що використовують плагін ProfileGrid, що впливає на цілісність контенту та довіру користувачів. Адміністратори можуть зіткнутися з необхідністю відновлення втрачених файлів та додатковими витратами на безпеку.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ProfileGrid від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.