CVE-2024-3520: Luka w wtyczce Country State City Dropdown CF7 dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w wtyczce WordPress umożliwia nieautoryzowaną modyfikację danych. Sprawdź zalecenia i zabezpiecz swoją stronę przed CVE-2024-3520.
- CVSS
- 4.3 MEDIUM
- EPSS
- 36.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Country State City Dropdown CF7 dla WordPress do wersji 2.7.1 włącznie posiada lukę pozwalającą na modyfikację danych bez odpowiednich uprawnień. Atakujący z dostępem subskrybenta lub wyższym mogą dodawać stany lub miasta do listy rozwijanej.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki, co może wpłynąć na integralność danych i funkcjonowanie formularzy na stronie. Może to skutkować problemami z poprawnym działaniem usług zależnych od tych danych oraz potencjalnym obniżeniem zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowych zmian w konfiguracji wtyczki. Priorytetowo traktuj aktualizacje bezpieczeństwa dotyczące wtyczek CMS.