Уразливість у плагіні Download Monitor для WordPress дозволяє несанкціоноване видалення

Уразливість у плагіні Download Monitor дозволяє автентифікованим користувачам видаляти плагін і дані. Рекомендується оновлення та аудит прав доступу.
CVE-2024-3269CVSS 5.4CMS

Уразливість у плагіні Download Monitor для WordPress дозволяє несанкціоноване видалення

Уразливість у плагіні Download Monitor дозволяє автентифікованим користувачам видаляти плагін і дані. Рекомендується оновлення та аудит прав доступу.

CVSS
5.4 MEDIUM
EPSS
22.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Download Monitor для WordPress має уразливість, що дозволяє автентифікованим користувачам без відповідних прав видаляти плагін та його дані через відсутність перевірки прав у функції dlm_uninstall_plugin. Уразливість присутня у всіх версіях до 4.9.13 включно.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих даних та функціональності сайту, якщо зловмисник отримає доступ до облікового запису з обмеженими правами. Власники сайтів на WordPress, які використовують цей плагін, ризикують непередбаченими перебоями у роботі та втратою контенту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Download Monitor та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до функцій плагіна, провести аудит прав користувачів, а також моніторити журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки