Уразливість у плагіні SP Project & Document Manager дозволяє доступ до файлів інших користувачів

Плагін WordPress SP Project & Document Manager до 4.71 дозволяє користувачам доступ до файлів інших. Рекомендується оновлення та обмеження доступу.
CVE-2024-3749CVSS 6.5CMS

Уразливість у плагіні SP Project & Document Manager дозволяє доступ до файлів інших користувачів

Плагін WordPress SP Project & Document Manager до 4.71 дозволяє користувачам доступ до файлів інших. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
41.25%
Активно використовується
немає в KEV
Продукт
sp project \& document manager

Що відомо

Плагін SP Project & Document Manager для WordPress версії до 4.71 має недостатні контролі доступу, що дозволяє авторизованим користувачам переглядати та завантажувати файли інших користувачів. Це створює ризик витоку конфіденційної інформації між користувачами.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованого доступу до приватних документів користувачів. Це може призвести до порушення конфіденційності даних, втрати довіри клієнтів та потенційних юридичних наслідків. ІТ-операторам слід оцінити вплив на інфраструктуру та пріоритетно реагувати на цю уразливість.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника smartypantsplugins та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервісу. Важливо також повідомити користувачів про потенційні ризики та підвищити контроль доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки