CVE-2024-1047: luka w wtyczce Orbit Fox umożliwiająca nieautoryzowaną modyfikację danych

Luka CVE-2024-1047 w wtyczce Orbit Fox pozwala na nieautoryzowaną zmianę ustawień śledzenia promocji w WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1047CVSS 5.3Web

CVE-2024-1047: luka w wtyczce Orbit Fox umożliwiająca nieautoryzowaną modyfikację danych

Luka CVE-2024-1047 w wtyczce Orbit Fox pozwala na nieautoryzowaną zmianę ustawień śledzenia promocji w WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
43.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
orbit fox

Co wiadomo

Wielu wtyczek i motywów WordPress korzystających z ThemeIsle SDK jest podatnych na nieautoryzowaną modyfikację danych z powodu braku weryfikacji uprawnień w funkcji register_reference(). Atakujący bez uwierzytelnienia mogą zmieniać wartości opcji śledzących działania promocyjne przez utm_source.

Wpływ biznesowy

Ta luka pozwala na manipulację ustawieniami śledzenia promocji, co może prowadzić do fałszywych danych analitycznych i utraty kontroli nad kampaniami marketingowymi. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko ingerencji w konfigurację witryny oraz możliwe konsekwencje dla reputacji i efektywności działań marketingowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji od dostawcy ThemeIsle dla wtyczki Orbit Fox oraz innych produktów korzystających z ThemeIsle SDK. W międzyczasie warto ograniczyć dostęp do funkcji rejestracji referencji, monitorować logi pod kątem podejrzanych zmian oraz ocenić ekspozycję witryny na ataki zewnętrzne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS