Уразливість у плагіні SP Project & Document Manager для WordPress дозволяє несанкціоновану зміну даних

Плагін SP Project & Document Manager для WordPress дозволяє автентифікованим користувачам змінювати чужі папки через відсутність перевірки прав доступу.
CVE-2024-1693CVSS 4.3Web

Уразливість у плагіні SP Project & Document Manager для WordPress дозволяє несанкціоновану зміну даних

Плагін SP Project & Document Manager для WordPress дозволяє автентифікованим користувачам змінювати чужі папки через відсутність перевірки прав доступу.

CVSS
4.3 MEDIUM
EPSS
34.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SP Project & Document Manager для WordPress має уразливість через відсутність перевірки прав доступу при дії cdm_save_category AJAX. Це дозволяє автентифікованим користувачам з рівнем підписника та вище змінювати назви папок, які їм не належать.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни даних у системі керування документами, що створює ризики для цілісності інформації та може вплинути на робочі процеси. Адміністратори сайтів на WordPress, які використовують цей плагін, повинні врахувати можливість зловмисних змін від користувачів із базовими правами доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SP Project & Document Manager від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки