Уразливість у WP Project Manager дозволяє викрадення чутливої інформації

Уразливість у WP Project Manager дозволяє аутентифікованим користувачам викрадати хеші паролів через REST API. Рекомендується оновлення плагіна.
CVE-2024-10548CVSS 6.5Web

Уразливість у WP Project Manager дозволяє викрадення чутливої інформації

Уразливість у WP Project Manager дозволяє аутентифікованим користувачам викрадати хеші паролів через REST API. Рекомендується оновлення плагіна.

CVSS
6.5 MEDIUM
EPSS
31.82%
Активно використовується
немає в KEV
Продукт
wp project manager

Що відомо

Плагін WP Project Manager для WordPress має уразливість витоку чутливої інформації у всіх версіях до 2.6.15 включно через REST API endpoint Project Task List. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть отримати доступ до хешованих паролів власників проектів.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів адміністраторів та інших користувачів з високими правами, що ставить під загрозу безпеку проектів і даних на сайті. Зловмисники можуть використовувати викрадені хеші паролів для подальших атак, що підвищує ризик несанкціонованого доступу та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Project Manager від розробника wedevs та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API для користувачів з рівнем Subscriber і нижче, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також інформувати користувачів про необхідність оновлення паролів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки