CVE-2024-13703: podatność w wtyczce CRM and Lead Management by vcita dla WordPress
Podatność w wtyczce CRM and Lead Management by vcita umożliwia nieautoryzowaną modyfikację widgetów przez użytkowników WordPress z poziomem Subskrybenta i wyżej.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- crm and lead management by vcita
Co wiadomo
Wtyczka CRM and Lead Management by vcita dla WordPress do wersji 2.7.5 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w funkcji vcita_ajax_toggle_ae(). Atakujący z poziomem dostępu Subskrybenta i wyższym mogą włączać i wyłączać widżety wtyczki.
Wpływ biznesowy
Luka pozwala na manipulację ustawieniami wtyczki przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do niepożądanych zmian w funkcjonalności CRM i zarządzaniu leadami. Może to wpłynąć na integralność danych i stabilność działania systemu, zwłaszcza w środowiskach, gdzie wielu użytkowników ma dostęp do panelu WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowych działań związanych z wtyczką. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe kontrole dostępu.