CVE-2024-10548: Luka w wtyczce WP Project Manager ujawniająca wrażliwe dane

Wtyczka WP Project Manager do WordPressa ma lukę umożliwiającą wyciek wrażliwych danych przez REST API. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10548CVSS 6.5Web

CVE-2024-10548: Luka w wtyczce WP Project Manager ujawniająca wrażliwe dane

Wtyczka WP Project Manager do WordPressa ma lukę umożliwiającą wyciek wrażliwych danych przez REST API. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
31.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp project manager

Co wiadomo

Wtyczka WP Project Manager dla WordPressa do wersji 2.6.15 włącznie posiada lukę umożliwiającą uwidocznienie wrażliwych informacji poprzez endpoint REST API Project Task List. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uzyskać dostęp do danych, takich jak zahashowane hasła właścicieli projektów.

Wpływ biznesowy

Luka pozwala na wyciek poufnych danych, co może prowadzić do eskalacji uprawnień i naruszenia bezpieczeństwa systemu zarządzania projektami. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako istotne zagrożenie dla integralności i poufności danych użytkowników oraz administratorów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Project Manager u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników w systemie WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS