Уразливість у плагіні Download Monitor для WordPress дозволяє неавторизовану зміну даних
CVE-2024-10092 дозволяє користувачам з рівнем Subscriber змінювати API-ключі в Download Monitor для WordPress. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 36.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Download Monitor для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище скасовувати існуючі API-ключі та створювати нові через відсутність перевірки прав у функції ajax_handle_api_key_actions. Уразливість присутня у всіх версіях до 5.0.12 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої зміни API-ключів, що потенційно відкриває доступ до функцій плагіна або сервера. Для ІТ-операторів це означає ризик компрометації контролю над API-інтерфейсами, що може вплинути на безпеку вебресурсів і довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Download Monitor і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритезуйте виправлення уразливості у вашому плані безпеки.