CVE-2024-1962: Luka CSRF w wtyczce CM Download Manager dla WordPress
Wtyczka CM Download Manager przed 2.9.1 narażona na ataki CSRF umożliwiające edycję pobrań przez zalogowanych administratorów. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 38.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- cm download manager
Co wiadomo
Wtyczka CM Download Manager dla WordPress w wersjach przed 2.9.1 nie posiada odpowiednich zabezpieczeń przed atakami CSRF w niektórych miejscach, co może pozwolić atakującym na edycję plików do pobrania przez zalogowanych administratorów.
Wpływ biznesowy
Luka ta może umożliwić atakującym przeprowadzenie nieautoryzowanych zmian w zasobach do pobrania, co może prowadzić do dystrybucji złośliwych plików lub zakłócenia działania serwisu. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli wtyczka jest używana przez administratorów z szerokimi uprawnieniami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki CM Download Manager do wersji 2.9.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przeglądnąć konfigurację zabezpieczeń CSRF i rozważyć wdrożenie dodatkowych mechanizmów ochronnych.