CVE-2024-1371: Luka wtyczki LeadConnector dla WordPress umożliwia nieautoryzowaną modyfikację i usuwanie danych
Luka wtyczki LeadConnector dla WordPress pozwala na nieautoryzowane usuwanie wpisów. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
- CVSS
- 6.5 MEDIUM
- EPSS
- 44.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LeadConnector dla WordPress do wersji 1.7 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji lc_public_api_proxy(), co pozwala nieautoryzowanym atakującym na usuwanie dowolnych wpisów. Problem ten może prowadzić do utraty danych i nieautoryzowanych zmian na stronie.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa z wtyczką LeadConnector, luka ta stanowi ryzyko utraty ważnych treści oraz potencjalnych zakłóceń w działaniu serwisu. Atakujący mogą usuwać wpisy bez uwierzytelnienia, co może wpłynąć na reputację firmy i wymagać przywracania danych z kopii zapasowych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki LeadConnector i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji, zaleca się ograniczenie dostępu do API, monitorowanie logów pod kątem podejrzanych działań oraz przygotowanie planu przywracania danych. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.