CVE-2024-6590: luka w wtyczce Spreadsheet Integration umożliwiająca nieautoryzowaną modyfikację danych
Luka CVE-2024-6590 w wtyczce Spreadsheet Integration pozwala użytkownikom z poziomem subskrybenta na nieautoryzowaną edycję danych i integracji Google Sheets.
- CVSS
- 6.3 MEDIUM
- EPSS
- 24.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- spreadsheet integration
Co wiadomo
Wtyczka Spreadsheet Integration dla WordPressa (do wersji 3.8.0 włącznie) posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowaną edycję statusu wpisów oraz integracji z arkuszami Google. Problem wynika z braku odpowiedniej weryfikacji uprawnień w kilku funkcjach.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą modyfikować dane i konfiguracje integracji z arkuszami Google, co może prowadzić do niepożądanych zmian w treści strony lub wycieku informacji. Organizacje korzystające z tej wtyczki powinny zweryfikować swoje środowiska pod kątem nieautoryzowanych zmian oraz rozważyć ograniczenie dostępu użytkowników do niezbędnego minimum.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt konfiguracji integracji z arkuszami Google.