CVE-2024-1809: podatność w wtyczce Analytify – Google Analytics Dashboard dla WordPress
Analytify do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 21.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- analytify - google analytics dashboard
Co wiadomo
Wtyczka Analytify – Google Analytics Dashboard dla WordPress do wersji 5.2.3 umożliwia nieautoryzowany dostęp do danych z powodu braku weryfikacji uprawnień w funkcjach AJAX oraz wycieku nonce. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uzyskać dostęp do wrażliwych informacji dotyczących ustawień wtyczki.
Wpływ biznesowy
Ta luka pozwala na wyciek poufnych danych konfiguracyjnych wtyczki, co może prowadzić do dalszych ataków lub nieautoryzowanych zmian w konfiguracji systemu. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o niskich uprawnieniach do informacji, które powinny być chronione.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej, monitorować logi pod kątem podejrzanych działań oraz zweryfikować uprawnienia AJAX. Priorytetowo należy ocenić ekspozycję systemu i wdrożyć odpowiednie środki ograniczające ryzyko.