CVE-2024-5053: luka w wtyczce Contact Form Fluent Forms umożliwiająca nieautoryzowaną zmianę klucza API Mailchimp

Luka w wtyczce Fluent Forms pozwala na nieautoryzowaną zmianę klucza Mailchimp i przekierowanie integracji. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5053CVSS 4.2Web

CVE-2024-5053: luka w wtyczce Contact Form Fluent Forms umożliwiająca nieautoryzowaną zmianę klucza API Mailchimp

Luka w wtyczce Fluent Forms pozwala na nieautoryzowaną zmianę klucza Mailchimp i przekierowanie integracji. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.2 MEDIUM
EPSS
32.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form

Co wiadomo

Wtyczka Contact Form od Fluent Forms dla WordPressa ma lukę pozwalającą użytkownikom z uprawnieniami na poziomie subskrybenta lub wyższym na nieautoryzowaną zmianę klucza API Mailchimp. Brak odpowiedniej walidacji klucza umożliwia przekierowanie żądań integracji na serwer kontrolowany przez atakującego.

Wpływ biznesowy

Ta luka może prowadzić do przejęcia kontroli nad integracją Mailchimp, co zagraża bezpieczeństwu danych marketingowych i może skutkować wyciekiem informacji lub manipulacją kampaniami. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko nadużyć przez użytkowników z niższymi uprawnieniami oraz możliwe przekierowania ruchu do złośliwych serwerów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Fluent Forms i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych zmian klucza API oraz weryfikować konfigurację integracji Mailchimp pod kątem nieautoryzowanych modyfikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS