CVE-2024-3961: podatność w wtyczce ConvertKit do WordPress umożliwiająca nieautoryzowaną modyfikację danych

Podatność CVE-2024-3961 w wtyczce ConvertKit do WordPress umożliwia nieautoryzowane subskrybowanie użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3961CVSS 5.3CMS

CVE-2024-3961: podatność w wtyczce ConvertKit do WordPress umożliwiająca nieautoryzowaną modyfikację danych

Podatność CVE-2024-3961 w wtyczce ConvertKit do WordPress umożliwia nieautoryzowane subskrybowanie użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
29.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
convertkit - email marketing\, email newsletter and landing pages

Co wiadomo

Wtyczka ConvertKit do WordPress (wersje do 2.4.9 włącznie) posiada lukę pozwalającą nieautoryzowanym atakującym na subskrybowanie użytkowników do tagów bez odpowiednich uprawnień. Brak weryfikacji uprawnień w funkcji tag_subscriber umożliwia tę nieautoryzowaną akcję.

Wpływ biznesowy

Atakujący mogą wykorzystać lukę do masowego subskrybowania użytkowników, co może prowadzić do przekroczenia limitów API i generowania nieplanowanych kosztów dla właścicieli stron. Może to również wpłynąć na reputację serwisu i zaufanie użytkowników, jeśli ich dane są używane bez zgody.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ConvertKit i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem nietypowej aktywności subskrypcji oraz zweryfikować uprawnienia użytkowników. Priorytetowo traktuj działania zabezpieczające i kontakt z dostawcą wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS