CVE-2024-1232: luka CSRF w wtyczce CM Download Manager dla WordPress

Wtyczka CM Download Manager przed 2.9.0 narażona na ataki CSRF, umożliwiające usuwanie plików przez administratorów. Zalecana aktualizacja.
CVE-2024-1232CVSS 4.8CMS

CVE-2024-1232: luka CSRF w wtyczce CM Download Manager dla WordPress

Wtyczka CM Download Manager przed 2.9.0 narażona na ataki CSRF, umożliwiające usuwanie plików przez administratorów. Zalecana aktualizacja.

CVSS
4.8 MEDIUM
EPSS
15.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
cm download manager

Co wiadomo

Wtyczka CM Download Manager dla WordPress w wersjach przed 2.9.0 nie posiada odpowiednich zabezpieczeń przed atakami CSRF w niektórych miejscach. Może to pozwolić atakującym na usunięcie plików do pobrania przez zalogowanych administratorów za pomocą ataku CSRF.

Wpływ biznesowy

Brak zabezpieczeń CSRF w wtyczce CM Download Manager może prowadzić do nieautoryzowanego usuwania plików do pobrania przez administratorów, co może zakłócić dostępność zasobów i wpłynąć na funkcjonowanie witryny. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko ingerencji w zawartość strony oraz możliwe skutki dla użytkowników końcowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki CM Download Manager do wersji 2.9.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Regularne przeglądy i audyty bezpieczeństwa wtyczek CMS są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS