CVE-2024-13752: luka w wtyczce WP Project Manager umożliwiająca utratę danych

Luka w WP Project Manager umożliwia atakującym z poziomem Subskrybenta wywołanie trwałego DoS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13752CVSS 6.5Web

CVE-2024-13752: luka w wtyczce WP Project Manager umożliwiająca utratę danych

Luka w WP Project Manager umożliwia atakującym z poziomem Subskrybenta wywołanie trwałego DoS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
39.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp project manager

Co wiadomo

Wtyczka WP Project Manager do WordPressa posiada lukę w zabezpieczeniach w endpointzie '/pm/v2/settings/notice', która pozwala na nieautoryzowaną utratę danych. Atakujący z poziomem dostępu Subskrybenta i wyższym mogą wywołać trwały stan odmowy usługi (DoS).

Wpływ biznesowy

Luka ta może prowadzić do trwałej niedostępności funkcji zarządzania projektami w witrynie WordPress, co wpływa na ciągłość pracy zespołów i zarządzanie zadaniami. Może to skutkować zakłóceniami w procesach biznesowych oraz potencjalną utratą danych projektowych, co wymaga szybkiej reakcji ze strony administratorów IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Project Manager u dostawcy wtyczki wedevs. Do czasu wdrożenia poprawki warto ograniczyć dostęp do wtyczki do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, aby zminimalizować ryzyko ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS