CVE-2024-7605: luka wtyczki HelloAsso dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka w HelloAsso do WordPress pozwala użytkownikom Contributor modyfikować dane. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 34.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- helloasso
Co wiadomo
Wtyczka HelloAsso dla WordPress do wersji 1.1.10 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji 'ha_ajax'. Pozwala to uwierzytelnionym użytkownikom z poziomem dostępu Contributor lub wyższym na modyfikację opcji wtyczki, co może zakłócić działanie usługi.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą zmieniać konfigurację wtyczki HelloAsso, co może prowadzić do przerw w działaniu serwisu lub niepożądanych zmian w funkcjonalności. Może to wpłynąć na stabilność i bezpieczeństwo środowiska WordPress, szczególnie w organizacjach korzystających z tej wtyczki do zarządzania płatnościami lub zbiórkami.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki HelloAsso i w przypadku używania wersji do 1.1.10 włącznie, rozważyć aktualizację do najnowszej dostępnej wersji. Zaleca się również ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem nieautoryzowanych zmian oraz monitorowanie działania wtyczki. W przypadku braku dostępnej poprawki, warto rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie dostępu do funkcji AJAX.