CVE-2024-10174: Luka w wtyczce WP Project Manager umożliwiająca podszycie się pod administratora
Wtyczka WP Project Manager do WordPressa ma poważną lukę IDOR pozwalającą atakującym podszyć się pod administratora i uzyskać pełny dostęp.
- CVSS
- 7.3 HIGH
- EPSS
- 46.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp project manager
Co wiadomo
Wtyczka WP Project Manager do WordPressa jest podatna na Insecure Direct Object Reference (IDOR) w wersjach do 2.6.13 włącznie. Luka wynika z braku walidacji klucza 'user_id' w klasie 'Abstract_Permission', co pozwala nieautoryzowanym atakującym podszyć się pod administratora i uzyskać dostęp do wszystkich tras REST wtyczki.
Wpływ biznesowy
Atakujący mogą przejąć kontrolę nad funkcjami wtyczki WP Project Manager, co może prowadzić do nieautoryzowanego dostępu do danych projektów i zespołów. Może to skutkować wyciekiem informacji, manipulacją zadaniami lub zakłóceniem pracy zespołu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Project Manager u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPressa, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy kontroli dostępu.