CVE-2024-1809: podatność w wtyczce Analytify – Google Analytics Dashboard dla WordPress

Analytify do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1809CVSS 5.4CMS

CVE-2024-1809: podatność w wtyczce Analytify – Google Analytics Dashboard dla WordPress

Analytify do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
21.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
analytify - google analytics dashboard

Co wiadomo

Wtyczka Analytify – Google Analytics Dashboard dla WordPress do wersji 5.2.3 umożliwia nieautoryzowany dostęp do danych z powodu braku weryfikacji uprawnień w funkcjach AJAX oraz wycieku nonce. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uzyskać dostęp do wrażliwych informacji dotyczących ustawień wtyczki.

Wpływ biznesowy

Ta luka pozwala na wyciek poufnych danych konfiguracyjnych wtyczki, co może prowadzić do dalszych ataków lub nieautoryzowanych zmian w konfiguracji systemu. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o niskich uprawnieniach do informacji, które powinny być chronione.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej, monitorować logi pod kątem podejrzanych działań oraz zweryfikować uprawnienia AJAX. Priorytetowo należy ocenić ekspozycję systemu i wdrożyć odpowiednie środki ograniczające ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS