CVE-2023-6637: luka w wtyczce Complete Analytics Optimization Suite umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce CAOS dla WordPress umożliwia nieautoryzowaną zmianę ustawień. Sprawdź zalecenia i zabezpiecz swoją stronę.
- CVSS
- 6.5 MEDIUM
- EPSS
- 42.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- complete analytics optimization suite
Co wiadomo
Wtyczka CAOS | Host Google Analytics Locally dla WordPressa w wersjach do 4.7.14 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji 'update_settings'. Pozwala to nieautoryzowanym atakującym na zmianę ustawień wtyczki.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanej zmiany konfiguracji wtyczki, co może skutkować błędnymi danymi analitycznymi lub innymi niepożądanymi efektami w zarządzaniu stroną. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami i wpływ na wiarygodność danych analitycznych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Complete Analytics Optimization Suite u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPressa, monitorować logi pod kątem nieautoryzowanych zmian oraz weryfikować ustawienia wtyczki.