CVE-2024-13717: podatność na nieautoryzowaną modyfikację danych w wtyczce Contact Form and Calls To Action by vcita dla WordPress

Podatność w wtyczce Contact Form and Calls To Action by vcita umożliwia modyfikację widżetów przez użytkowników z uprawnieniami subskrybenta i wyższymi.
CVE-2024-13717CVSS 4.3Web

CVE-2024-13717: podatność na nieautoryzowaną modyfikację danych w wtyczce Contact Form and Calls To Action by vcita dla WordPress

Podatność w wtyczce Contact Form and Calls To Action by vcita umożliwia modyfikację widżetów przez użytkowników z uprawnieniami subskrybenta i wyższymi.

CVSS
4.3 MEDIUM
EPSS
16.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Contact Form and Calls To Action by vcita dla WordPress do wersji 2.7.1 włącznie ma lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień w funkcjach vcita_ajax_toggle_ae i vcita_ajax_toggle_contact. Atakujący z poziomem subskrybenta lub wyższym mogą włączać i wyłączać widżety.

Wpływ biznesowy

Luka pozwala na modyfikację widżetów przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do niezamierzonych zmian w interfejsie strony i potencjalnego wpływu na doświadczenie użytkowników. Operatorzy stron powinni rozważyć ryzyko związane z możliwością manipulacji elementami witryny przez niższe role użytkowników.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich szybkie zastosowanie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi pod kątem nietypowych działań związanych z widżetami. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS