CVE-2024-13370: Luka w wtyczce Youzify dla WordPress umożliwiająca nieautoryzowany dostęp
Luka w wtyczce Youzify umożliwia nieautoryzowaną zmianę kluczy licencyjnych przez użytkowników z poziomem subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 31.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- youzify
Co wiadomo
Wtyczka Youzify – BuddyPress Community, User Profile, Social Network & Membership dla WordPress zawiera lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta i wyższymi aktualizację opcji licencyjnych bez odpowiedniej weryfikacji uprawnień. Luka dotyczy funkcji save_addon_key_license() we wszystkich wersjach do 1.3.3 włącznie.
Wpływ biznesowy
Atakujący z poziomem dostępu subskrybenta mogą zmieniać klucze licencyjne w konfiguracji wtyczki, co może prowadzić do nieautoryzowanego wykorzystania funkcji płatnych lub innych nadużyć. Może to wpłynąć na stabilność i bezpieczeństwo środowiska WordPress, zwłaszcza w serwisach korzystających z tej wtyczki do zarządzania społecznością.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Youzify u dostawcy kainelabs i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem nietypowych zmian konfiguracji oraz rozważyć tymczasowe wyłączenie funkcji aktualizacji klucza licencyjnego, jeśli to możliwe.