CVE-2024-7848: podatność wtyczki User Private Files dla WordPress
Luka IDOR w wtyczce User Private Files WordPress umożliwia dostęp do prywatnych plików innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- user private files
Co wiadomo
Wtyczka User Private Files dla WordPress do wersji 2.1.0 włącznie posiada lukę typu Insecure Direct Object Reference (IDOR) w funkcji 'dpk_upvf_update_doc', umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym dostęp do prywatnych plików innych użytkowników.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dostępu do prywatnych danych użytkowników, co stanowi zagrożenie dla poufności informacji i może naruszać polityki bezpieczeństwa firmy. Operatorzy CMS powinni rozważyć ryzyko wycieku danych i potencjalne skutki prawne oraz reputacyjne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki User Private Files od producenta mediajedi i wdrożenie jej. W międzyczasie warto ograniczyć dostęp użytkowników do minimalnego niezbędnego poziomu, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić audyt uprawnień użytkowników.