Krytyczna luka wtyczki Integrate Google Drive dla WordPress umożliwia pełny dostęp do danych
Krytyczna luka wtyczki Integrate Google Drive dla WordPress umożliwia pełny dostęp do plików Google Drive. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 10.0 CRITICAL
- EPSS
- 50.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Integrate Google Drive dla WordPress do wersji 1.3.8 zawiera krytyczną lukę pozwalającą uwierzytelnionym atakującym na modyfikację ustawień oraz pełny odczyt, zapis i usuwanie plików na powiązanym koncie Google Drive. Luka wynika z braku odpowiedniej weryfikacji uprawnień w wielu wywołaniach AJAX.
Wpływ biznesowy
Atakujący mogą przejąć kontrolę nad ustawieniami wtyczki oraz uzyskać pełny dostęp do plików Google Drive powiązanych z witryną, co może prowadzić do utraty danych, ich modyfikacji lub wycieku poufnych informacji. W przypadku firm korzystających z tej integracji ryzyko naruszenia bezpieczeństwa danych i przerw w działaniu usług jest bardzo wysokie.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress i monitorować logi pod kątem podejrzanych działań. Należy również rozważyć ograniczenie uprawnień użytkowników oraz audyt powiązanych kont Google Drive.