Уразливість у плагіні sp project & document manager для WordPress

Виявлено уразливість у плагіні WordPress sp project & document manager, що дозволяє маніпулювати авторством файлів. Рекомендовано оновлення та контроль доступу.
CVE-2024-3748CVSS 6.5CMS

Уразливість у плагіні sp project & document manager для WordPress

Виявлено уразливість у плагіні WordPress sp project & document manager, що дозволяє маніпулювати авторством файлів. Рекомендовано оновлення та контроль доступу.

CVSS
6.5 MEDIUM
EPSS
35.53%
Активно використовується
немає в KEV
Продукт
sp project \& document manager

Що відомо

Плагін sp project & document manager для WordPress версії до 4.71 має уразливість через відсутність перевірки у функції завантаження файлів. Це дозволяє користувачу маніпулювати параметром user_id, щоб створити враження, що файл був завантажений іншим користувачем.

Бізнес-вплив

Ця уразливість може призвести до неправильного відображення авторства файлів у системі, що впливає на цілісність даних і може ускладнити аудит активності користувачів. Для організацій, які використовують цей плагін, це створює ризик помилкових записів і потенційних проблем з безпекою та відповідністю.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника smartypantsplugins і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, переглянути журнали активності на предмет аномалій та мінімізувати ризики шляхом контролю прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки