CVE-2024-1176: podatność w wtyczce HT Easy GA4 dla WordPress
Podatność CVE-2024-1176 w wtyczce HT Easy GA4 dla WordPress umożliwia nieautoryzowaną zmianę danych GA4. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 45.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ht easy ga4
Co wiadomo
Wtyczka HT Easy GA4 – Google Analytics dla WordPressa jest podatna na nieautoryzowaną modyfikację danych z powodu braku weryfikacji uprawnień w funkcji login() we wszystkich wersjach do 1.1.5 włącznie. Pozwala to nieautoryzowanym atakującym na zmianę adresu e-mail powiązanego z GA4.
Wpływ biznesowy
Podatność umożliwia atakującym bez uwierzytelnienia modyfikację kluczowych ustawień wtyczki, co może prowadzić do przejęcia kontroli nad danymi analitycznymi GA4. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana do integracji z Google Analytics, co może wpłynąć na wiarygodność i bezpieczeństwo danych analitycznych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPressa, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji wtyczki na nieautoryzowane modyfikacje.