CVE-2024-6489: luka wtyczki Getwid umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Getwid do WordPressa pozwala użytkownikom z uprawnieniami Współpracownika na zmianę klucza API MailChimp. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6489CVSS 5.3Web

CVE-2024-6489: luka wtyczki Getwid umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Getwid do WordPressa pozwala użytkownikom z uprawnieniami Współpracownika na zmianę klucza API MailChimp. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
22.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
getwid

Co wiadomo

Wtyczka Getwid – Gutenberg Blocks dla WordPressa do wersji 2.0.10 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji get_google_api_key. Pozwala to użytkownikom z uprawnieniami na poziomie Współpracownika i wyższymi na nieautoryzowaną zmianę klucza API MailChimp.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanej modyfikacji klucza API MailChimp, co stwarza ryzyko manipulacji integracjami marketingowymi i potencjalnego wycieku danych. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Getwid u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych zmian kluczy API oraz przeprowadzić audyt konfiguracji integracji MailChimp.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS