CVE-2024-5541: luka w wtyczce Ibtana dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Ibtana WordPress pozwala na nieautoryzowaną zmianę ustawień reCAPTCHA i obejście zabezpieczeń. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5541CVSS 5.3Web

CVE-2024-5541: luka w wtyczce Ibtana dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Ibtana WordPress pozwala na nieautoryzowaną zmianę ustawień reCAPTCHA i obejście zabezpieczeń. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
37.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
ibtana

Co wiadomo

Wtyczka Ibtana – WordPress Website Builder do wersji 1.2.3.3 włącznie posiada lukę pozwalającą nieautoryzowanym użytkownikom na modyfikację wartości opcji reCAPTCHA poprzez brak odpowiedniej weryfikacji uprawnień w funkcji ibtana_visual_editor_register_ajax_json_endpont. Luka umożliwia obejście zabezpieczeń reCAPTCHA na stronie.

Wpływ biznesowy

Dzięki tej luce atakujący bez uwierzytelnienia mogą zmieniać ustawienia reCAPTCHA, co pozwala na obejście mechanizmów ochrony przed botami i automatycznymi atakami. Może to prowadzić do zwiększonego ryzyka nadużyć, spamowania lub innych form ataków na stronę WordPress korzystającą z tej wtyczki. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ibtana u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji edytora wizualnego. Priorytetowo należy zweryfikować i zabezpieczyć konfigurację reCAPTCHA na stronie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS