CVE-2023-4939: Luka wtyczki SALESmanago dla WordPress umożliwiająca wstrzyknięcie logów

Wtyczka SALESmanago do WordPress ma lukę umożliwiającą wstrzyknięcie logów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-4939CVSS 5.3Web

CVE-2023-4939: Luka wtyczki SALESmanago dla WordPress umożliwiająca wstrzyknięcie logów

Wtyczka SALESmanago do WordPress ma lukę umożliwiającą wstrzyknięcie logów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
40.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
salesmanago

Co wiadomo

Wtyczka SALESmanago dla WordPress w wersjach do 3.2.4 włącznie posiada lukę umożliwiającą wstrzyknięcie treści do plików logów poprzez słaby token uwierzytelniający w API /wp-json/salesmanago/v1/callbackApiV3. Token jest oparty na łatwo dostępnych danych, co pozwala nieautoryzowanym atakującym na manipulację logami.

Wpływ biznesowy

Dzięki tej luce nieautoryzowani użytkownicy mogą wprowadzać fałszywe wpisy do logów, co utrudnia wykrywanie incydentów i może maskować inne ataki. W połączeniu z innymi podatnościami może to prowadzić do poważniejszych konsekwencji dla bezpieczeństwa systemu i integralności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SALESmanago i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do API, monitorować logi pod kątem nietypowych wpisów oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo traktuj aktualizacje i weryfikuj konfigurację wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS