Уразливість у WP Project Manager дозволяє неавторизовану зміну даних

Уразливість у WP Project Manager 2.6.14 дозволяє неавторизованим користувачам змінювати проєктні дані. Рекомендується оновлення та аудит безпеки.
CVE-2024-10520CVSS 5.3CMS

Уразливість у WP Project Manager дозволяє неавторизовану зміну даних

Уразливість у WP Project Manager 2.6.14 дозволяє неавторизованим користувачам змінювати проєктні дані. Рекомендується оновлення та аудит безпеки.

CVSS
5.3 MEDIUM
EPSS
23.47%
Активно використовується
немає в KEV
Продукт
wp project manager

Що відомо

Плагін WP Project Manager для WordPress версії 2.6.14 має уразливість через відсутність перевірки прав у методі 'check' кількох класів, що дозволяє неавторизованим користувачам створювати або видаляти завдання та етапи в будь-якому проєкті. Часткове виправлення було впроваджено у версії 2.6.14.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у проєктних даних, що впливає на цілісність і достовірність інформації. Для власників сайтів на WordPress це означає потенційний ризик порушення робочих процесів та втрати контролю над проєктами, що може негативно позначитися на бізнес-операціях.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Project Manager від розробника wedevs та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту. Пріоритетно слід контролювати права користувачів і регулярно перевіряти безпеку плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки