Уразливість у плагіні Product Designer для WordPress дозволяє неавторизоване видалення даних

Плагін Product Designer для WordPress має уразливість, що дозволяє неавторизоване видалення вкладень. Рекомендується оновлення та контроль доступу.
CVE-2024-3608CVSS 5.3Web

Уразливість у плагіні Product Designer для WordPress дозволяє неавторизоване видалення даних

Плагін Product Designer для WordPress має уразливість, що дозволяє неавторизоване видалення вкладень. Рекомендується оновлення та контроль доступу.

CVSS
5.3 MEDIUM
EPSS
43.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Product Designer для WordPress має уразливість, що дозволяє неавторизованим користувачам видаляти довільні вкладення через відсутність перевірки прав у функції product_designer_ajax_delete_attach_id() у версіях до 1.0.33 включно. Це може призвести до втрати важливих даних.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може спричинити несанкціоноване видалення файлів, що негативно вплине на цілісність контенту та довіру користувачів. Ігнорування проблеми може призвести до втрати даних і потенційних репутаційних збитків.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Product Designer і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Пріоритетно слід впровадити заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки