CVE-2024-3520: Luka w wtyczce Country State City Dropdown CF7 dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w wtyczce WordPress umożliwia nieautoryzowaną modyfikację danych. Sprawdź zalecenia i zabezpiecz swoją stronę przed CVE-2024-3520.
CVE-2024-3520CVSS 4.3CMS

CVE-2024-3520: Luka w wtyczce Country State City Dropdown CF7 dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w wtyczce WordPress umożliwia nieautoryzowaną modyfikację danych. Sprawdź zalecenia i zabezpiecz swoją stronę przed CVE-2024-3520.

CVSS
4.3 MEDIUM
EPSS
36.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Country State City Dropdown CF7 dla WordPress do wersji 2.7.1 włącznie posiada lukę pozwalającą na modyfikację danych bez odpowiednich uprawnień. Atakujący z dostępem subskrybenta lub wyższym mogą dodawać stany lub miasta do listy rozwijanej.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki, co może wpłynąć na integralność danych i funkcjonowanie formularzy na stronie. Może to skutkować problemami z poprawnym działaniem usług zależnych od tych danych oraz potencjalnym obniżeniem zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowych zmian w konfiguracji wtyczki. Priorytetowo traktuj aktualizacje bezpieczeństwa dotyczące wtyczek CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS