CVE-2024-12164: luka w wtyczce WPSyncSheets Lite umożliwiająca nieautoryzowaną modyfikację danych
Luka w WPSyncSheets Lite umożliwia resetowanie ustawień przez użytkowników subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 33.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpsyncsheets
Co wiadomo
Wtyczka WPSyncSheets Lite For WPForms dla WordPressa posiada lukę pozwalającą na resetowanie ustawień wtyczki przez użytkowników z uprawnieniami subskrybenta i wyższymi, z powodu braku odpowiedniej weryfikacji uprawnień w funkcji wpsslwp_reset_settings().
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą zmienić konfigurację wtyczki, co może prowadzić do zakłóceń w synchronizacji danych z arkuszami Google. Może to wpłynąć na integralność i dostępność danych, a także na działanie powiązanych procesów biznesowych korzystających z tej integracji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi systemowe pod kątem nietypowych działań związanych z resetowaniem ustawień wtyczki.