CVE-2024-10548: Luka w wtyczce WP Project Manager ujawniająca wrażliwe dane
Wtyczka WP Project Manager do WordPressa ma lukę umożliwiającą wyciek wrażliwych danych przez REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 31.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp project manager
Co wiadomo
Wtyczka WP Project Manager dla WordPressa do wersji 2.6.15 włącznie posiada lukę umożliwiającą uwidocznienie wrażliwych informacji poprzez endpoint REST API Project Task List. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uzyskać dostęp do danych, takich jak zahashowane hasła właścicieli projektów.
Wpływ biznesowy
Luka pozwala na wyciek poufnych danych, co może prowadzić do eskalacji uprawnień i naruszenia bezpieczeństwa systemu zarządzania projektami. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako istotne zagrożenie dla integralności i poufności danych użytkowników oraz administratorów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Project Manager u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników w systemie WordPress.