CVE-2023-6810: Nieautoryzowany dostęp do kluczy API w wtyczce ClickCease dla WordPress

Luka w wtyczce ClickCease dla WordPress umożliwia nieautoryzowany dostęp do kluczy API. Zalecana szybka aktualizacja i ograniczenie uprawnień użytkowników.
CVE-2023-6810CVSS 4.3Web

CVE-2023-6810: Nieautoryzowany dostęp do kluczy API w wtyczce ClickCease dla WordPress

Luka w wtyczce ClickCease dla WordPress umożliwia nieautoryzowany dostęp do kluczy API. Zalecana szybka aktualizacja i ograniczenie uprawnień użytkowników.

CVSS
4.3 MEDIUM
EPSS
29.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ClickCease Click Fraud Protection dla WordPress do wersji 3.2.4 ma lukę umożliwiającą nieautoryzowany dostęp do danych poprzez niewłaściwą kontrolę uprawnień w funkcji get_settings. Atakujący z uprawnieniami autora lub wyższymi mogą uzyskać dostęp do skonfigurowanych kluczy API wtyczki.

Wpływ biznesowy

Luka pozwala na wyciek kluczy API, co może prowadzić do nadużyć usług chronionych przez te klucze oraz potencjalnych strat finansowych i reputacyjnych. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować swoje środowiska pod kątem nieautoryzowanego dostępu i rozważyć ograniczenie uprawnień użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki ClickCease do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz monitorować wykorzystanie kluczy API. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS