CVE-2024-13370: Luka w wtyczce Youzify dla WordPress umożliwiająca nieautoryzowany dostęp

Luka w wtyczce Youzify umożliwia nieautoryzowaną zmianę kluczy licencyjnych przez użytkowników z poziomem subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13370CVSS 6.5Web

CVE-2024-13370: Luka w wtyczce Youzify dla WordPress umożliwiająca nieautoryzowany dostęp

Luka w wtyczce Youzify umożliwia nieautoryzowaną zmianę kluczy licencyjnych przez użytkowników z poziomem subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
31.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
youzify

Co wiadomo

Wtyczka Youzify – BuddyPress Community, User Profile, Social Network & Membership dla WordPress zawiera lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta i wyższymi aktualizację opcji licencyjnych bez odpowiedniej weryfikacji uprawnień. Luka dotyczy funkcji save_addon_key_license() we wszystkich wersjach do 1.3.3 włącznie.

Wpływ biznesowy

Atakujący z poziomem dostępu subskrybenta mogą zmieniać klucze licencyjne w konfiguracji wtyczki, co może prowadzić do nieautoryzowanego wykorzystania funkcji płatnych lub innych nadużyć. Może to wpłynąć na stabilność i bezpieczeństwo środowiska WordPress, zwłaszcza w serwisach korzystających z tej wtyczki do zarządzania społecznością.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Youzify u dostawcy kainelabs i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem nietypowych zmian konfiguracji oraz rozważyć tymczasowe wyłączenie funkcji aktualizacji klucza licencyjnego, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS