CVE-2023-6810: Nieautoryzowany dostęp do kluczy API w wtyczce ClickCease dla WordPress
Luka w wtyczce ClickCease dla WordPress umożliwia nieautoryzowany dostęp do kluczy API. Zalecana szybka aktualizacja i ograniczenie uprawnień użytkowników.
- CVSS
- 4.3 MEDIUM
- EPSS
- 29.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ClickCease Click Fraud Protection dla WordPress do wersji 3.2.4 ma lukę umożliwiającą nieautoryzowany dostęp do danych poprzez niewłaściwą kontrolę uprawnień w funkcji get_settings. Atakujący z uprawnieniami autora lub wyższymi mogą uzyskać dostęp do skonfigurowanych kluczy API wtyczki.
Wpływ biznesowy
Luka pozwala na wyciek kluczy API, co może prowadzić do nadużyć usług chronionych przez te klucze oraz potencjalnych strat finansowych i reputacyjnych. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować swoje środowiska pod kątem nieautoryzowanego dostępu i rozważyć ograniczenie uprawnień użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki ClickCease do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz monitorować wykorzystanie kluczy API. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko.