CVE-2024-1693: Luka wtyczki SP Project & Document Manager umożliwiająca nieautoryzowaną modyfikację danych
Luka wtyczki SP Project & Document Manager umożliwia nieautoryzowaną zmianę nazw folderów przez użytkowników WordPress z poziomem subskrybenta i wyżej.
- CVSS
- 4.3 MEDIUM
- EPSS
- 34.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SP Project & Document Manager dla WordPress do wersji 4.70 włącznie posiada lukę pozwalającą na modyfikację nazw folderów bez odpowiednich uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać nazwy folderów, które do nich nie należą.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanych zmian w strukturze danych przechowywanych w systemie, co może zaburzyć organizację dokumentów i wpłynąć na integralność danych. Operatorzy IT powinni zwrócić uwagę na możliwość nadużyć przez użytkowników z podstawowymi uprawnieniami, co może wymagać dodatkowego monitoringu i kontroli dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi systemowe pod kątem nieautoryzowanych zmian nazw folderów. Wdrożenie dodatkowych mechanizmów kontroli uprawnień może zredukować ryzyko wykorzystania luki.