CVE-2024-7848: podatność wtyczki User Private Files dla WordPress

Luka IDOR w wtyczce User Private Files WordPress umożliwia dostęp do prywatnych plików innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7848CVSS 4.3CMS

CVE-2024-7848: podatność wtyczki User Private Files dla WordPress

Luka IDOR w wtyczce User Private Files WordPress umożliwia dostęp do prywatnych plików innych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
23.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
user private files

Co wiadomo

Wtyczka User Private Files dla WordPress do wersji 2.1.0 włącznie posiada lukę typu Insecure Direct Object Reference (IDOR) w funkcji 'dpk_upvf_update_doc', umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym dostęp do prywatnych plików innych użytkowników.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego dostępu do prywatnych danych użytkowników, co stanowi zagrożenie dla poufności informacji i może naruszać polityki bezpieczeństwa firmy. Operatorzy CMS powinni rozważyć ryzyko wycieku danych i potencjalne skutki prawne oraz reputacyjne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki User Private Files od producenta mediajedi i wdrożenie jej. W międzyczasie warto ograniczyć dostęp użytkowników do minimalnego niezbędnego poziomu, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS