CVE-2024-5654: luka w wtyczce CF7 Google Sheets Connector umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce CF7 Google Sheets Connector umożliwia nieautoryzowaną zmianę ustawień WordPressa. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 27.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- cf7 google sheets connector
Co wiadomo
Wtyczka CF7 Google Sheets Connector dla WordPressa do wersji 5.0.9 zawiera lukę pozwalającą nieautoryzowanym atakującym na zmianę ustawień konfiguracyjnych strony poprzez brak odpowiedniej weryfikacji uprawnień w funkcji 'execute_post_data_cg7_free'.
Wpływ biznesowy
Luka umożliwia atakującym bez uwierzytelnienia modyfikację kluczowych ustawień WordPressa, takich jak WP_DEBUG czy SCRIPT_DEBUG, co może prowadzić do ujawnienia informacji, obniżenia bezpieczeństwa lub destabilizacji działania serwisu. Operatorzy powinni traktować tę lukę jako poważne zagrożenie dla integralności i stabilności swoich stron.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki CF7 Google Sheets Connector i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz weryfikację konfiguracji WordPressa pod kątem nieautoryzowanych zmian.