CVE-2023-6637: luka w wtyczce Complete Analytics Optimization Suite umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce CAOS dla WordPress umożliwia nieautoryzowaną zmianę ustawień. Sprawdź zalecenia i zabezpiecz swoją stronę.
CVE-2023-6637CVSS 6.5Web

CVE-2023-6637: luka w wtyczce Complete Analytics Optimization Suite umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce CAOS dla WordPress umożliwia nieautoryzowaną zmianę ustawień. Sprawdź zalecenia i zabezpiecz swoją stronę.

CVSS
6.5 MEDIUM
EPSS
42.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
complete analytics optimization suite

Co wiadomo

Wtyczka CAOS | Host Google Analytics Locally dla WordPressa w wersjach do 4.7.14 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji 'update_settings'. Pozwala to nieautoryzowanym atakującym na zmianę ustawień wtyczki.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanej zmiany konfiguracji wtyczki, co może skutkować błędnymi danymi analitycznymi lub innymi niepożądanymi efektami w zarządzaniu stroną. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami i wpływ na wiarygodność danych analitycznych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Complete Analytics Optimization Suite u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPressa, monitorować logi pod kątem nieautoryzowanych zmian oraz weryfikować ustawienia wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS