CVE-2024-1231: luka CSRF w wtyczce CM Download Manager dla WordPress
Wtyczka CM Download Manager przed 2.9.0 narażona na ataki CSRF, umożliwiające wycofanie plików przez zalogowanych administratorów.
- CVSS
- 6.8 MEDIUM
- EPSS
- 13.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- cm download manager
Co wiadomo
Wtyczka CM Download Manager dla WordPress w wersjach przed 2.9.0 nie posiada odpowiednich zabezpieczeń przed atakami CSRF, co może pozwolić atakującym na wycofanie publikacji plików przez zalogowanych administratorów.
Wpływ biznesowy
Brak ochrony przed atakami CSRF w popularnej wtyczce WordPress może prowadzić do nieautoryzowanego wycofania ważnych plików do pobrania, co wpływa na dostępność zasobów i może zakłócić działalność serwisu. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji zawartością przez ataki skierowane na konta z uprawnieniami administratora.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki CM Download Manager do wersji 2.9.0 lub nowszej, która zawiera poprawki zabezpieczeń. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań związanych z publikacją plików.