CVE-2023-4939: Luka wtyczki SALESmanago dla WordPress umożliwiająca wstrzyknięcie logów
Wtyczka SALESmanago do WordPress ma lukę umożliwiającą wstrzyknięcie logów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 40.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- salesmanago
Co wiadomo
Wtyczka SALESmanago dla WordPress w wersjach do 3.2.4 włącznie posiada lukę umożliwiającą wstrzyknięcie treści do plików logów poprzez słaby token uwierzytelniający w API /wp-json/salesmanago/v1/callbackApiV3. Token jest oparty na łatwo dostępnych danych, co pozwala nieautoryzowanym atakującym na manipulację logami.
Wpływ biznesowy
Dzięki tej luce nieautoryzowani użytkownicy mogą wprowadzać fałszywe wpisy do logów, co utrudnia wykrywanie incydentów i może maskować inne ataki. W połączeniu z innymi podatnościami może to prowadzić do poważniejszych konsekwencji dla bezpieczeństwa systemu i integralności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SALESmanago i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do API, monitorować logi pod kątem nietypowych wpisów oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo traktuj aktualizacje i weryfikuj konfigurację wtyczki.