CVE-2024-3602: luka wtyczki Promolayer Popup Builder umożliwiająca nieautoryzowaną aktualizację ustawień
Luka wtyczki Promolayer Popup Builder umożliwia nieautoryzowaną zmianę ustawień przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- popup builder
Co wiadomo
Wtyczka Promolayer Popup Builder dla WordPress, wersje do 1.1.0 włącznie, posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi nieautoryzowaną zmianę ustawień poprzez funkcję disconnect_promolayer. Luka wynika z braku odpowiedniej weryfikacji uprawnień.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą usunąć połączenie Promolayer, co może prowadzić do zakłóceń w działaniu kampanii marketingowych i utraty danych konfiguracyjnych. Może to wpłynąć na skuteczność działań marketingowych i generowanie przychodów, zwłaszcza w środowiskach korzystających intensywnie z popupów i bannerów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Promolayer Popup Builder i ich instalację. W międzyczasie warto ograniczyć dostęp do kont z uprawnieniami subskrybenta lub wyższymi, monitorować logi pod kątem nieautoryzowanych zmian oraz przeprowadzić przegląd konfiguracji wtyczki. Priorytetowo traktuj aktualizacje bezpieczeństwa od dostawcy.