Уразливість PropertyHive для WordPress дозволяє несанкціоноване видалення даних

Уразливість PropertyHive для WordPress дозволяє користувачам з рівнем підписника видаляти записи. Рекомендується оновлення та контроль доступу.
CVE-2024-3607CVSS 4.3CMS

Уразливість PropertyHive для WordPress дозволяє несанкціоноване видалення даних

Уразливість PropertyHive для WordPress дозволяє користувачам з рівнем підписника видаляти записи. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
46.03%
Активно використовується
немає в KEV
Продукт
propertyhive

Що відомо

Плагін PropertyHive для WordPress має уразливість через відсутність перевірки прав у функції delete_key_date(), що дозволяє користувачам з рівнем доступу підписника та вище видаляти довільні записи. Уразливість присутня у версіях до 2.0.12 включно.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих даних на сайті, що негативно впливає на цілісність контенту та довіру користувачів. Адміністратори сайтів на базі WordPress з плагіном PropertyHive повинні врахувати ризик несанкціонованого видалення записів, що може порушити бізнес-процеси та репутацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PropertyHive та встановити останню версію, якщо вона доступна. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня, нижчого за підписника, ретельно контролювати журнали активності та мінімізувати ризики шляхом обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки