CVE-2024-5654: luka w wtyczce CF7 Google Sheets Connector umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce CF7 Google Sheets Connector umożliwia nieautoryzowaną zmianę ustawień WordPressa. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-5654CVSS 6.5Web

CVE-2024-5654: luka w wtyczce CF7 Google Sheets Connector umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce CF7 Google Sheets Connector umożliwia nieautoryzowaną zmianę ustawień WordPressa. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
27.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
cf7 google sheets connector

Co wiadomo

Wtyczka CF7 Google Sheets Connector dla WordPressa do wersji 5.0.9 zawiera lukę pozwalającą nieautoryzowanym atakującym na zmianę ustawień konfiguracyjnych strony poprzez brak odpowiedniej weryfikacji uprawnień w funkcji 'execute_post_data_cg7_free'.

Wpływ biznesowy

Luka umożliwia atakującym bez uwierzytelnienia modyfikację kluczowych ustawień WordPressa, takich jak WP_DEBUG czy SCRIPT_DEBUG, co może prowadzić do ujawnienia informacji, obniżenia bezpieczeństwa lub destabilizacji działania serwisu. Operatorzy powinni traktować tę lukę jako poważne zagrożenie dla integralności i stabilności swoich stron.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki CF7 Google Sheets Connector i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz weryfikację konfiguracji WordPressa pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS