CVE-2024-4858: podatność w wtyczce Testimonial Carousel for Elementor
Podatność w wtyczce Testimonial Carousel for Elementor pozwala na nieautoryzowaną zmianę klucza API OpenAI. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 32.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- testimonial carousel for elementor
Co wiadomo
Wtyczka Testimonial Carousel for Elementor do WordPressa ma lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w funkcji save_testimonials_option_callback w wersjach do 10.2.0 włącznie. Atakujący bez uwierzytelnienia mogą zmienić klucz API OpenAI, co wyłącza funkcję.
Wpływ biznesowy
Luka pozwala na nieautoryzowaną zmianę ustawień wtyczki, co może prowadzić do wyłączenia kluczowej funkcji korzystającej z API OpenAI. Może to wpłynąć na działanie witryny i zaufanie użytkowników, zwłaszcza jeśli funkcja jest istotna dla prezentacji treści lub interakcji z użytkownikami.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki Testimonial Carousel for Elementor i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, przegląd logów pod kątem nieautoryzowanych zmian oraz monitorowanie działania funkcji korzystających z klucza API OpenAI.