CVE-2024-1693: Luka wtyczki SP Project & Document Manager umożliwiająca nieautoryzowaną modyfikację danych

Luka wtyczki SP Project & Document Manager umożliwia nieautoryzowaną zmianę nazw folderów przez użytkowników WordPress z poziomem subskrybenta i wyżej.
CVE-2024-1693CVSS 4.3Web

CVE-2024-1693: Luka wtyczki SP Project & Document Manager umożliwiająca nieautoryzowaną modyfikację danych

Luka wtyczki SP Project & Document Manager umożliwia nieautoryzowaną zmianę nazw folderów przez użytkowników WordPress z poziomem subskrybenta i wyżej.

CVSS
4.3 MEDIUM
EPSS
34.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SP Project & Document Manager dla WordPress do wersji 4.70 włącznie posiada lukę pozwalającą na modyfikację nazw folderów bez odpowiednich uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać nazwy folderów, które do nich nie należą.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanych zmian w strukturze danych przechowywanych w systemie, co może zaburzyć organizację dokumentów i wpłynąć na integralność danych. Operatorzy IT powinni zwrócić uwagę na możliwość nadużyć przez użytkowników z podstawowymi uprawnieniami, co może wymagać dodatkowego monitoringu i kontroli dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi systemowe pod kątem nieautoryzowanych zmian nazw folderów. Wdrożenie dodatkowych mechanizmów kontroli uprawnień może zredukować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS