CVE-2024-3602: luka wtyczki Promolayer Popup Builder umożliwiająca nieautoryzowaną aktualizację ustawień

Luka wtyczki Promolayer Popup Builder umożliwia nieautoryzowaną zmianę ustawień przez użytkowników z uprawnieniami subskrybenta i wyższymi.
CVE-2024-3602CVSS 4.3Web

CVE-2024-3602: luka wtyczki Promolayer Popup Builder umożliwiająca nieautoryzowaną aktualizację ustawień

Luka wtyczki Promolayer Popup Builder umożliwia nieautoryzowaną zmianę ustawień przez użytkowników z uprawnieniami subskrybenta i wyższymi.

CVSS
4.3 MEDIUM
EPSS
27.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
popup builder

Co wiadomo

Wtyczka Promolayer Popup Builder dla WordPress, wersje do 1.1.0 włącznie, posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi nieautoryzowaną zmianę ustawień poprzez funkcję disconnect_promolayer. Luka wynika z braku odpowiedniej weryfikacji uprawnień.

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą usunąć połączenie Promolayer, co może prowadzić do zakłóceń w działaniu kampanii marketingowych i utraty danych konfiguracyjnych. Może to wpłynąć na skuteczność działań marketingowych i generowanie przychodów, zwłaszcza w środowiskach korzystających intensywnie z popupów i bannerów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Promolayer Popup Builder i ich instalację. W międzyczasie warto ograniczyć dostęp do kont z uprawnieniami subskrybenta lub wyższymi, monitorować logi pod kątem nieautoryzowanych zmian oraz przeprowadzić przegląd konfiguracji wtyczki. Priorytetowo traktuj aktualizacje bezpieczeństwa od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS