CVE-2024-3269: Luka w wtyczce Download Monitor dla WordPress umożliwiająca nieautoryzowaną dezinstalację

Luka w wtyczce Download Monitor dla WordPress umożliwia uwierzytelnionym atakującym dezinstalację wtyczki i usunięcie danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3269CVSS 5.4CMS

CVE-2024-3269: Luka w wtyczce Download Monitor dla WordPress umożliwiająca nieautoryzowaną dezinstalację

Luka w wtyczce Download Monitor dla WordPress umożliwia uwierzytelnionym atakującym dezinstalację wtyczki i usunięcie danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
22.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Download Monitor dla WordPress do wersji 4.9.13 zawiera lukę umożliwiającą uwierzytelnionym atakującym dezinstalację wtyczki oraz usunięcie jej danych z powodu braku odpowiedniej kontroli uprawnień w funkcji dlm_uninstall_plugin.

Wpływ biznesowy

Atakujący z dostępem do konta WordPress mogą wykorzystać tę lukę do usunięcia wtyczki Download Monitor oraz jej danych, co może prowadzić do przerw w działaniu serwisu i utraty ważnych informacji. Właściciele stron powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników do funkcji administracyjnych oraz monitorować aktywność w systemie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Download Monitor i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do kont z uprawnieniami administracyjnymi, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS