CVE-2024-1231: luka CSRF w wtyczce CM Download Manager dla WordPress

Wtyczka CM Download Manager przed 2.9.0 narażona na ataki CSRF, umożliwiające wycofanie plików przez zalogowanych administratorów.
CVE-2024-1231CVSS 6.8CMS

CVE-2024-1231: luka CSRF w wtyczce CM Download Manager dla WordPress

Wtyczka CM Download Manager przed 2.9.0 narażona na ataki CSRF, umożliwiające wycofanie plików przez zalogowanych administratorów.

CVSS
6.8 MEDIUM
EPSS
13.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
cm download manager

Co wiadomo

Wtyczka CM Download Manager dla WordPress w wersjach przed 2.9.0 nie posiada odpowiednich zabezpieczeń przed atakami CSRF, co może pozwolić atakującym na wycofanie publikacji plików przez zalogowanych administratorów.

Wpływ biznesowy

Brak ochrony przed atakami CSRF w popularnej wtyczce WordPress może prowadzić do nieautoryzowanego wycofania ważnych plików do pobrania, co wpływa na dostępność zasobów i może zakłócić działalność serwisu. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji zawartością przez ataki skierowane na konta z uprawnieniami administratora.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki CM Download Manager do wersji 2.9.0 lub nowszej, która zawiera poprawki zabezpieczeń. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań związanych z publikacją plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS