CVE-2024-1232: luka CSRF w wtyczce CM Download Manager dla WordPress
Wtyczka CM Download Manager przed 2.9.0 narażona na ataki CSRF, umożliwiające usuwanie plików przez administratorów. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 15.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- cm download manager
Co wiadomo
Wtyczka CM Download Manager dla WordPress w wersjach przed 2.9.0 nie posiada odpowiednich zabezpieczeń przed atakami CSRF w niektórych miejscach. Może to pozwolić atakującym na usunięcie plików do pobrania przez zalogowanych administratorów za pomocą ataku CSRF.
Wpływ biznesowy
Brak zabezpieczeń CSRF w wtyczce CM Download Manager może prowadzić do nieautoryzowanego usuwania plików do pobrania przez administratorów, co może zakłócić dostępność zasobów i wpłynąć na funkcjonowanie witryny. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko ingerencji w zawartość strony oraz możliwe skutki dla użytkowników końcowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki CM Download Manager do wersji 2.9.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Regularne przeglądy i audyty bezpieczeństwa wtyczek CMS są również wskazane.