Krytyczna luka wtyczki Integrate Google Drive dla WordPress umożliwia pełny dostęp do danych

Krytyczna luka wtyczki Integrate Google Drive dla WordPress umożliwia pełny dostęp do plików Google Drive. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-2086CVSS 10.0Web

Krytyczna luka wtyczki Integrate Google Drive dla WordPress umożliwia pełny dostęp do danych

Krytyczna luka wtyczki Integrate Google Drive dla WordPress umożliwia pełny dostęp do plików Google Drive. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
10.0 CRITICAL
EPSS
50.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Integrate Google Drive dla WordPress do wersji 1.3.8 zawiera krytyczną lukę pozwalającą uwierzytelnionym atakującym na modyfikację ustawień oraz pełny odczyt, zapis i usuwanie plików na powiązanym koncie Google Drive. Luka wynika z braku odpowiedniej weryfikacji uprawnień w wielu wywołaniach AJAX.

Wpływ biznesowy

Atakujący mogą przejąć kontrolę nad ustawieniami wtyczki oraz uzyskać pełny dostęp do plików Google Drive powiązanych z witryną, co może prowadzić do utraty danych, ich modyfikacji lub wycieku poufnych informacji. W przypadku firm korzystających z tej integracji ryzyko naruszenia bezpieczeństwa danych i przerw w działaniu usług jest bardzo wysokie.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress i monitorować logi pod kątem podejrzanych działań. Należy również rozważyć ograniczenie uprawnień użytkowników oraz audyt powiązanych kont Google Drive.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS