Уразливість CSRF у плагіні CM Download Manager для WordPress

Виявлено уразливість CSRF у плагіні CM Download Manager до версії 2.9.0, що може призвести до несанкціонованого видалення файлів.
CVE-2024-1232CVSS 4.8CMS

Уразливість CSRF у плагіні CM Download Manager для WordPress

Виявлено уразливість CSRF у плагіні CM Download Manager до версії 2.9.0, що може призвести до несанкціонованого видалення файлів.

CVSS
4.8 MEDIUM
EPSS
15.74%
Активно використовується
немає в KEV
Продукт
cm download manager

Що відомо

Плагін CM Download Manager для WordPress версій до 2.9.0 має уразливість, пов’язану з відсутністю перевірок CSRF у деяких функціях. Це може дозволити зловмисникам через CSRF-атаку змусити адміністраторів видаляти завантаження без їхнього відома.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін CM Download Manager, ця уразливість може призвести до несанкціонованого видалення важливих файлів. Це створює ризики втрати даних та порушення нормальної роботи вебресурсу, особливо якщо адміністратори перебувають у сесії під час атаки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін CM Download Manager до версії 2.9.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права доступу адміністраторів, впровадити додаткові механізми захисту від CSRF та регулярно перевіряти логи на підозрілі дії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки