CVE-2024-3269: Luka w wtyczce Download Monitor dla WordPress umożliwiająca nieautoryzowaną dezinstalację
Luka w wtyczce Download Monitor dla WordPress umożliwia uwierzytelnionym atakującym dezinstalację wtyczki i usunięcie danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 22.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Download Monitor dla WordPress do wersji 4.9.13 zawiera lukę umożliwiającą uwierzytelnionym atakującym dezinstalację wtyczki oraz usunięcie jej danych z powodu braku odpowiedniej kontroli uprawnień w funkcji dlm_uninstall_plugin.
Wpływ biznesowy
Atakujący z dostępem do konta WordPress mogą wykorzystać tę lukę do usunięcia wtyczki Download Monitor oraz jej danych, co może prowadzić do przerw w działaniu serwisu i utraty ważnych informacji. Właściciele stron powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników do funkcji administracyjnych oraz monitorować aktywność w systemie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Download Monitor i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do kont z uprawnieniami administracyjnymi, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia kontroli dostępu.