CVE-2024-3961: podatność w wtyczce ConvertKit do WordPress umożliwiająca nieautoryzowaną modyfikację danych
Podatność CVE-2024-3961 w wtyczce ConvertKit do WordPress umożliwia nieautoryzowane subskrybowanie użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 29.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- convertkit - email marketing\, email newsletter and landing pages
Co wiadomo
Wtyczka ConvertKit do WordPress (wersje do 2.4.9 włącznie) posiada lukę pozwalającą nieautoryzowanym atakującym na subskrybowanie użytkowników do tagów bez odpowiednich uprawnień. Brak weryfikacji uprawnień w funkcji tag_subscriber umożliwia tę nieautoryzowaną akcję.
Wpływ biznesowy
Atakujący mogą wykorzystać lukę do masowego subskrybowania użytkowników, co może prowadzić do przekroczenia limitów API i generowania nieplanowanych kosztów dla właścicieli stron. Może to również wpłynąć na reputację serwisu i zaufanie użytkowników, jeśli ich dane są używane bez zgody.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ConvertKit i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem nietypowej aktywności subskrypcji oraz zweryfikować uprawnienia użytkowników. Priorytetowo traktuj działania zabezpieczające i kontakt z dostawcą wtyczki.