CVE-2024-13773: podatność w wtyczce civi dla WordPress
Wtyczka civi WordPress do wersji 2.1.4 narażona na wyciek kluczy LinkedIn przez zakodowane dane uwierzytelniające. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.3 HIGH
- EPSS
- 16.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- civi
Co wiadomo
Wtyczka civi - Job Board & Freelance Marketplace dla WordPress do wersji 2.1.4 zawiera podatność na ujawnienie wrażliwych informacji poprzez zakodowane na stałe dane uwierzytelniające. Pozwala to nieautoryzowanym atakującym na wykradzenie poufnych kluczy LinkedIn, takich jak client i secret.
Wpływ biznesowy
Podatność ta może prowadzić do wycieku kluczy API LinkedIn, co zagraża bezpieczeństwu integracji i może skutkować nieautoryzowanym dostępem do powiązanych usług. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli używają funkcji integrujących LinkedIn. Narażenie na ataki może skutkować utratą danych i naruszeniem prywatności użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki civi u dostawcy oraz jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji integrujących LinkedIn. Priorytetowo traktuj audyt i aktualizację środowiska WordPress oraz stosuj zasady minimalnych uprawnień.