CVE-2024-13618: brak uwierzytelniania w wtyczce downloadable by american osteopathic association dla WordPress
Wtyczka WordPress downloadable by american osteopathic association ma lukę umożliwiającą nieautoryzowane żądania do download.php. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.2 HIGH
- EPSS
- 22.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- downloadable by american osteopathic association
Co wiadomo
Wtyczka aoa-downloadable do WordPress w wersjach do 0.1.0 nie wymaga uwierzytelnienia ani autoryzacji przy żądaniach do endpointu download.php, co pozwala nieautoryzowanym użytkownikom na wykonywanie zapytań do dowolnych adresów URL.
Wpływ biznesowy
Brak kontroli dostępu w wtyczce umożliwia atakującym nieautoryzowany dostęp do funkcji pobierania plików, co może prowadzić do wycieku danych lub wykorzystania serwera do niezamierzonych działań. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa swoich systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu download.php, monitorować logi pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.