CVE-2024-13618: brak uwierzytelniania w wtyczce downloadable by american osteopathic association dla WordPress

Wtyczka WordPress downloadable by american osteopathic association ma lukę umożliwiającą nieautoryzowane żądania do download.php. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-13618CVSS 7.2Web

CVE-2024-13618: brak uwierzytelniania w wtyczce downloadable by american osteopathic association dla WordPress

Wtyczka WordPress downloadable by american osteopathic association ma lukę umożliwiającą nieautoryzowane żądania do download.php. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.2 HIGH
EPSS
22.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
downloadable by american osteopathic association

Co wiadomo

Wtyczka aoa-downloadable do WordPress w wersjach do 0.1.0 nie wymaga uwierzytelnienia ani autoryzacji przy żądaniach do endpointu download.php, co pozwala nieautoryzowanym użytkownikom na wykonywanie zapytań do dowolnych adresów URL.

Wpływ biznesowy

Brak kontroli dostępu w wtyczce umożliwia atakującym nieautoryzowany dostęp do funkcji pobierania plików, co może prowadzić do wycieku danych lub wykorzystania serwera do niezamierzonych działań. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa swoich systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu download.php, monitorować logi pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS