CVE-2024-13773: podatność w wtyczce civi dla WordPress

Wtyczka civi WordPress do wersji 2.1.4 narażona na wyciek kluczy LinkedIn przez zakodowane dane uwierzytelniające. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-13773CVSS 7.3Web

CVE-2024-13773: podatność w wtyczce civi dla WordPress

Wtyczka civi WordPress do wersji 2.1.4 narażona na wyciek kluczy LinkedIn przez zakodowane dane uwierzytelniające. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.3 HIGH
EPSS
16.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
civi

Co wiadomo

Wtyczka civi - Job Board & Freelance Marketplace dla WordPress do wersji 2.1.4 zawiera podatność na ujawnienie wrażliwych informacji poprzez zakodowane na stałe dane uwierzytelniające. Pozwala to nieautoryzowanym atakującym na wykradzenie poufnych kluczy LinkedIn, takich jak client i secret.

Wpływ biznesowy

Podatność ta może prowadzić do wycieku kluczy API LinkedIn, co zagraża bezpieczeństwu integracji i może skutkować nieautoryzowanym dostępem do powiązanych usług. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli używają funkcji integrujących LinkedIn. Narażenie na ataki może skutkować utratą danych i naruszeniem prywatności użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki civi u dostawcy oraz jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji integrujących LinkedIn. Priorytetowo traktuj audyt i aktualizację środowiska WordPress oraz stosuj zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS