Уразливість у плагіні downloadable від American Osteopathic Association дозволяє неавторизовані запити

Плагін downloadable від American Osteopathic Association має уразливість, що дозволяє неавторизовані запити до довільних URL через download.php.
CVE-2024-13618CVSS 7.2Web

Уразливість у плагіні downloadable від American Osteopathic Association дозволяє неавторизовані запити

Плагін downloadable від American Osteopathic Association має уразливість, що дозволяє неавторизовані запити до довільних URL через download.php.

CVSS
7.2 HIGH
EPSS
22.03%
Активно використовується
немає в KEV
Продукт
downloadable by american osteopathic association

Що відомо

Плагін WordPress aoa-downloadable версії до 0.1.0 не перевіряє авторизацію та автентифікацію запитів до endpoint download.php, що дозволяє неавторизованим користувачам робити запити до довільних URL.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу або використання ресурсів сервера через виконання запитів до довільних URL. Для власників вебінфраструктури це підвищує ризик витоку даних або зловживань, що може вплинути на стабільність і безпеку сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення відсутні, обмежте доступ до endpoint download.php, перегляньте журнали доступу на предмет підозрілої активності та зменшіть експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки