Уразливість у WP Project Manager дозволяє неавторизованим користувачам отримати права адміністратора

Виявлено уразливість CVE-2024-10174 у WP Project Manager, що дозволяє неавторизованим користувачам отримати права адміністратора через REST API.
CVE-2024-10174CVSS 7.3Web

Уразливість у WP Project Manager дозволяє неавторизованим користувачам отримати права адміністратора

Виявлено уразливість CVE-2024-10174 у WP Project Manager, що дозволяє неавторизованим користувачам отримати права адміністратора через REST API.

CVSS
7.3 HIGH
EPSS
46.84%
Активно використовується
немає в KEV
Продукт
wp project manager

Що відомо

Плагін WP Project Manager для WordPress має уразливість Insecure Direct Object Reference у версіях до 2.6.13 включно, що дозволяє неавторизованим зловмисникам підробити ідентифікацію адміністратора та отримати доступ до всіх REST маршрутів плагіна. Проблема пов’язана з відсутністю перевірки параметра user_id у класі Abstract_Permission.

Бізнес-вплив

Ця уразливість створює високий ризик компрометації сайту, оскільки зловмисники можуть отримати повний контроль над функціоналом плагіна, що може призвести до витоку даних або порушення роботи проектного менеджменту. Власники сайтів на WordPress, які використовують цей плагін, повинні терміново вжити заходів для захисту своїх систем.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Project Manager від розробника wedevs та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до REST API плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Важливо також інформувати команду безпеки про потенційні ризики та планувати пріоритетне усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки