CVE-2024-1962: Luka CSRF w wtyczce CM Download Manager dla WordPress

Wtyczka CM Download Manager przed 2.9.1 narażona na ataki CSRF umożliwiające edycję pobrań przez zalogowanych administratorów. Zalecana szybka aktualizacja.
CVE-2024-1962CVSS 8.8CMS

CVE-2024-1962: Luka CSRF w wtyczce CM Download Manager dla WordPress

Wtyczka CM Download Manager przed 2.9.1 narażona na ataki CSRF umożliwiające edycję pobrań przez zalogowanych administratorów. Zalecana szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
38.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
cm download manager

Co wiadomo

Wtyczka CM Download Manager dla WordPress w wersjach przed 2.9.1 nie posiada odpowiednich zabezpieczeń przed atakami CSRF w niektórych miejscach, co może pozwolić atakującym na edycję plików do pobrania przez zalogowanych administratorów.

Wpływ biznesowy

Luka ta może umożliwić atakującym przeprowadzenie nieautoryzowanych zmian w zasobach do pobrania, co może prowadzić do dystrybucji złośliwych plików lub zakłócenia działania serwisu. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli wtyczka jest używana przez administratorów z szerokimi uprawnieniami.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki CM Download Manager do wersji 2.9.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przeglądnąć konfigurację zabezpieczeń CSRF i rozważyć wdrożenie dodatkowych mechanizmów ochronnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS