CVE-2024-13717: podatność na nieautoryzowaną modyfikację danych w wtyczce Contact Form and Calls To Action by vcita dla WordPress
Podatność w wtyczce Contact Form and Calls To Action by vcita umożliwia modyfikację widżetów przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Contact Form and Calls To Action by vcita dla WordPress do wersji 2.7.1 włącznie ma lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień w funkcjach vcita_ajax_toggle_ae i vcita_ajax_toggle_contact. Atakujący z poziomem subskrybenta lub wyższym mogą włączać i wyłączać widżety.
Wpływ biznesowy
Luka pozwala na modyfikację widżetów przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do niezamierzonych zmian w interfejsie strony i potencjalnego wpływu na doświadczenie użytkowników. Operatorzy stron powinni rozważyć ryzyko związane z możliwością manipulacji elementami witryny przez niższe role użytkowników.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich szybkie zastosowanie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi pod kątem nietypowych działań związanych z widżetami. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.