CVE-2024-10174: Luka w wtyczce WP Project Manager umożliwiająca podszycie się pod administratora

Wtyczka WP Project Manager do WordPressa ma poważną lukę IDOR pozwalającą atakującym podszyć się pod administratora i uzyskać pełny dostęp.
CVE-2024-10174CVSS 7.3Web

CVE-2024-10174: Luka w wtyczce WP Project Manager umożliwiająca podszycie się pod administratora

Wtyczka WP Project Manager do WordPressa ma poważną lukę IDOR pozwalającą atakującym podszyć się pod administratora i uzyskać pełny dostęp.

CVSS
7.3 HIGH
EPSS
46.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp project manager

Co wiadomo

Wtyczka WP Project Manager do WordPressa jest podatna na Insecure Direct Object Reference (IDOR) w wersjach do 2.6.13 włącznie. Luka wynika z braku walidacji klucza 'user_id' w klasie 'Abstract_Permission', co pozwala nieautoryzowanym atakującym podszyć się pod administratora i uzyskać dostęp do wszystkich tras REST wtyczki.

Wpływ biznesowy

Atakujący mogą przejąć kontrolę nad funkcjami wtyczki WP Project Manager, co może prowadzić do nieautoryzowanego dostępu do danych projektów i zespołów. Może to skutkować wyciekiem informacji, manipulacją zadaniami lub zakłóceniem pracy zespołu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Project Manager u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPressa, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS