CVE-2024-6489: luka wtyczki Getwid umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce Getwid do WordPressa pozwala użytkownikom z uprawnieniami Współpracownika na zmianę klucza API MailChimp. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- getwid
Co wiadomo
Wtyczka Getwid – Gutenberg Blocks dla WordPressa do wersji 2.0.10 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji get_google_api_key. Pozwala to użytkownikom z uprawnieniami na poziomie Współpracownika i wyższymi na nieautoryzowaną zmianę klucza API MailChimp.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanej modyfikacji klucza API MailChimp, co stwarza ryzyko manipulacji integracjami marketingowymi i potencjalnego wycieku danych. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Getwid u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych zmian kluczy API oraz przeprowadzić audyt konfiguracji integracji MailChimp.