CVE-2024-3749: luka w wtyczce SP Project & Document Manager dla WordPress

Wtyczka SP Project & Document Manager do WordPressa umożliwia nieautoryzowany dostęp do plików innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3749CVSS 6.5CMS

CVE-2024-3749: luka w wtyczce SP Project & Document Manager dla WordPress

Wtyczka SP Project & Document Manager do WordPressa umożliwia nieautoryzowany dostęp do plików innych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
41.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
sp project \& document manager

Co wiadomo

Wtyczka SP Project & Document Manager do WordPressa w wersji do 4.71 nie posiada odpowiednich mechanizmów kontroli dostępu, co pozwala zalogowanym użytkownikom na przeglądanie i pobieranie plików należących do innych użytkowników.

Wpływ biznesowy

Brak właściwej kontroli dostępu w wtyczce może prowadzić do nieautoryzowanego dostępu do poufnych dokumentów, co zagraża prywatności i bezpieczeństwu danych firmowych. Operatorzy IT powinni zwrócić uwagę na potencjalne wycieki danych i ryzyko naruszenia zgodności z regulacjami dotyczącymi ochrony informacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do wtyczki tylko do zaufanych użytkowników, monitorować logi dostępu pod kątem podejrzanych działań oraz ocenić ryzyko ekspozycji danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS