CVE-2024-1176: podatność w wtyczce HT Easy GA4 dla WordPress

Podatność CVE-2024-1176 w wtyczce HT Easy GA4 dla WordPress umożliwia nieautoryzowaną zmianę danych GA4. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1176CVSS 5.3Web

CVE-2024-1176: podatność w wtyczce HT Easy GA4 dla WordPress

Podatność CVE-2024-1176 w wtyczce HT Easy GA4 dla WordPress umożliwia nieautoryzowaną zmianę danych GA4. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
45.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
ht easy ga4

Co wiadomo

Wtyczka HT Easy GA4 – Google Analytics dla WordPressa jest podatna na nieautoryzowaną modyfikację danych z powodu braku weryfikacji uprawnień w funkcji login() we wszystkich wersjach do 1.1.5 włącznie. Pozwala to nieautoryzowanym atakującym na zmianę adresu e-mail powiązanego z GA4.

Wpływ biznesowy

Podatność umożliwia atakującym bez uwierzytelnienia modyfikację kluczowych ustawień wtyczki, co może prowadzić do przejęcia kontroli nad danymi analitycznymi GA4. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana do integracji z Google Analytics, co może wpłynąć na wiarygodność i bezpieczeństwo danych analitycznych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPressa, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji wtyczki na nieautoryzowane modyfikacje.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS