Уразливість у плагіні User Private Files для WordPress дозволяє доступ до приватних файлів користувачів

Уразливість CVE-2024-7848 дозволяє автентифікованим користувачам отримати доступ до приватних файлів інших у плагіні User Private Files для WordPress.
CVE-2024-7848CVSS 4.3CMS

Уразливість у плагіні User Private Files для WordPress дозволяє доступ до приватних файлів користувачів

Уразливість CVE-2024-7848 дозволяє автентифікованим користувачам отримати доступ до приватних файлів інших у плагіні User Private Files для WordPress.

CVSS
4.3 MEDIUM
EPSS
23.28%
Активно використовується
немає в KEV
Продукт
user private files

Що відомо

Плагін User Private Files для WordPress має уразливість Insecure Direct Object Reference у версіях до 2.1.0 включно, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище отримувати доступ до приватних файлів інших користувачів. Проблема пов’язана з відсутністю перевірки параметра 'docid' у функції 'dpk_upvf_update_doc'.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційних файлів користувачів, що ставить під загрозу приватність і безпеку даних на сайтах WordPress, які використовують цей плагін. Для власників інфраструктури це означає потенційний ризик витоку інформації та порушення довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується невідкладно перевірити наявність оновлень плагіна User Private Files від розробника mediajedi та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів до необхідного мінімуму. Також варто розглянути альтернативні рішення для безпечного обміну файлами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки