CVE-2024-1371: Luka wtyczki LeadConnector dla WordPress umożliwia nieautoryzowaną modyfikację i usuwanie danych

Luka wtyczki LeadConnector dla WordPress pozwala na nieautoryzowane usuwanie wpisów. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
CVE-2024-1371CVSS 6.5Web

CVE-2024-1371: Luka wtyczki LeadConnector dla WordPress umożliwia nieautoryzowaną modyfikację i usuwanie danych

Luka wtyczki LeadConnector dla WordPress pozwala na nieautoryzowane usuwanie wpisów. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.

CVSS
6.5 MEDIUM
EPSS
44.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LeadConnector dla WordPress do wersji 1.7 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji lc_public_api_proxy(), co pozwala nieautoryzowanym atakującym na usuwanie dowolnych wpisów. Problem ten może prowadzić do utraty danych i nieautoryzowanych zmian na stronie.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa z wtyczką LeadConnector, luka ta stanowi ryzyko utraty ważnych treści oraz potencjalnych zakłóceń w działaniu serwisu. Atakujący mogą usuwać wpisy bez uwierzytelnienia, co może wpłynąć na reputację firmy i wymagać przywracania danych z kopii zapasowych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki LeadConnector i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji, zaleca się ograniczenie dostępu do API, monitorowanie logów pod kątem podejrzanych działań oraz przygotowanie planu przywracania danych. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS