CVE-2024-4858: podatność w wtyczce Testimonial Carousel for Elementor

Podatność w wtyczce Testimonial Carousel for Elementor pozwala na nieautoryzowaną zmianę klucza API OpenAI. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4858CVSS 5.3Web

CVE-2024-4858: podatność w wtyczce Testimonial Carousel for Elementor

Podatność w wtyczce Testimonial Carousel for Elementor pozwala na nieautoryzowaną zmianę klucza API OpenAI. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
32.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
testimonial carousel for elementor

Co wiadomo

Wtyczka Testimonial Carousel for Elementor do WordPressa ma lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w funkcji save_testimonials_option_callback w wersjach do 10.2.0 włącznie. Atakujący bez uwierzytelnienia mogą zmienić klucz API OpenAI, co wyłącza funkcję.

Wpływ biznesowy

Luka pozwala na nieautoryzowaną zmianę ustawień wtyczki, co może prowadzić do wyłączenia kluczowej funkcji korzystającej z API OpenAI. Może to wpłynąć na działanie witryny i zaufanie użytkowników, zwłaszcza jeśli funkcja jest istotna dla prezentacji treści lub interakcji z użytkownikami.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki Testimonial Carousel for Elementor i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, przegląd logów pod kątem nieautoryzowanych zmian oraz monitorowanie działania funkcji korzystających z klucza API OpenAI.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS