Уразливість у WP Project Manager дозволяє неавторизованим користувачам отримати права адміністратора
Виявлено уразливість CVE-2024-10174 у WP Project Manager, що дозволяє неавторизованим користувачам отримати права адміністратора через REST API.
- CVSS
- 7.3 HIGH
- EPSS
- 46.84%
- Активно використовується
- немає в KEV
- Продукт
- wp project manager
Що відомо
Плагін WP Project Manager для WordPress має уразливість Insecure Direct Object Reference у версіях до 2.6.13 включно, що дозволяє неавторизованим зловмисникам підробити ідентифікацію адміністратора та отримати доступ до всіх REST маршрутів плагіна. Проблема пов’язана з відсутністю перевірки параметра user_id у класі Abstract_Permission.
Бізнес-вплив
Ця уразливість створює високий ризик компрометації сайту, оскільки зловмисники можуть отримати повний контроль над функціоналом плагіна, що може призвести до витоку даних або порушення роботи проектного менеджменту. Власники сайтів на WordPress, які використовують цей плагін, повинні терміново вжити заходів для захисту своїх систем.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Project Manager від розробника wedevs та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до REST API плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Важливо також інформувати команду безпеки про потенційні ризики та планувати пріоритетне усунення вразливості.