Уразливість у плагіні Essential Real Estate для WordPress дозволяє несанкціоноване видалення даних

Уразливість у плагіні Essential Real Estate дозволяє видаляти вкладення без належної авторизації. Рекомендується оновлення та аудит доступів.
CVE-2024-4274CVSS 4.3Web

Уразливість у плагіні Essential Real Estate для WordPress дозволяє несанкціоноване видалення даних

Уразливість у плагіні Essential Real Estate дозволяє видаляти вкладення без належної авторизації. Рекомендується оновлення та аудит доступів.

CVSS
4.3 MEDIUM
EPSS
37.59%
Активно використовується
немає в KEV
Продукт
essential real estate

Що відомо

Плагін Essential Real Estate для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище видаляти довільні вкладення через недостатню перевірку у функції remove_property_attachment_ajax().

Бізнес-вплив

Ця уразливість може призвести до втрати важливих даних, що негативно вплине на роботу вебсайту та довіру користувачів. Власники інфраструктури повинні врахувати ризики несанкціонованого видалення файлів, що може порушити цілісність контенту та призвести до додаткових витрат на відновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Essential Real Estate від розробника g5plus та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення впливу уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки