Уразливість обходу авторизації в плагіні Download Monitor для WordPress (CVE-2022-4972)
Виявлено уразливість обходу авторизації в плагіні Download Monitor для WordPress, що дозволяє неавторизованим користувачам переглядати конфіденційні дані.
- CVSS
- 7.5 HIGH
- EPSS
- 37.81%
- Активно використовується
- немає в KEV
- Продукт
- download monitor
Що відомо
Плагін Download Monitor для WordPress має уразливість обходу авторизації через відсутність перевірки прав доступу на кількох REST-API маршрутах, що дозволяє неавторизованим користувачам переглядати дані користувачів та іншу конфіденційну інформацію, призначену для адміністраторів.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, що ставить під загрозу безпеку користувацьких даних і адміністративних функцій сайту. Власники інфраструктури та ІТ-оператори повинні врахувати можливість несанкціонованого доступу до чутливих даних через REST-API плагіна, що може вплинути на довіру користувачів і безпеку вебресурсу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Download Monitor від розробника wpchill і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST-API маршрутів плагіна, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.