Уразливість у плагіні Media Hygiene для WordPress дозволяє несанкціоноване видалення файлів

Уразливість у плагіні Media Hygiene для WordPress дозволяє користувачам з рівнем Subscriber видаляти файли. Оновіть до версії 3.0.2 для захисту.
CVE-2024-5855CVSS 4.3CMS

Уразливість у плагіні Media Hygiene для WordPress дозволяє несанкціоноване видалення файлів

Уразливість у плагіні Media Hygiene для WordPress дозволяє користувачам з рівнем Subscriber видаляти файли. Оновіть до версії 3.0.2 для захисту.

CVSS
4.3 MEDIUM
EPSS
30.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Media Hygiene для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber та вище видаляти довільні вкладення через відсутність перевірки прав у AJAX діях. Виправлення з перевіркою прав з'явилося лише у версії 3.0.2.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих медіафайлів на сайті, що негативно впливає на контент і репутацію. Операторам слід враховувати ризик несанкціонованого видалення даних користувачами з обмеженим доступом, що може ускладнити відновлення інформації та вплинути на безперервність бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Media Hygiene до версії 3.0.2 або новішої, де додано перевірку прав доступу. Якщо оновлення неможливе, варто обмежити права користувачів до рівня нижче Subscriber, переглянути журнали видалень та мінімізувати експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки