CVE-2024-13703: podatność w wtyczce CRM and Lead Management by vcita dla WordPress

Podatność w wtyczce CRM and Lead Management by vcita umożliwia nieautoryzowaną modyfikację widgetów przez użytkowników WordPress z poziomem Subskrybenta i wyżej.
CVE-2024-13703CVSS 4.3Web

CVE-2024-13703: podatność w wtyczce CRM and Lead Management by vcita dla WordPress

Podatność w wtyczce CRM and Lead Management by vcita umożliwia nieautoryzowaną modyfikację widgetów przez użytkowników WordPress z poziomem Subskrybenta i wyżej.

CVSS
4.3 MEDIUM
EPSS
19.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
crm and lead management by vcita

Co wiadomo

Wtyczka CRM and Lead Management by vcita dla WordPress do wersji 2.7.5 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w funkcji vcita_ajax_toggle_ae(). Atakujący z poziomem dostępu Subskrybenta i wyższym mogą włączać i wyłączać widżety wtyczki.

Wpływ biznesowy

Luka pozwala na manipulację ustawieniami wtyczki przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do niepożądanych zmian w funkcjonalności CRM i zarządzaniu leadami. Może to wpłynąć na integralność danych i stabilność działania systemu, zwłaszcza w środowiskach, gdzie wielu użytkowników ma dostęp do panelu WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowych działań związanych z wtyczką. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe kontrole dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS