CVE-2024-7605: luka wtyczki HelloAsso dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w HelloAsso do WordPress pozwala użytkownikom Contributor modyfikować dane. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-7605CVSS 4.3Web

CVE-2024-7605: luka wtyczki HelloAsso dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w HelloAsso do WordPress pozwala użytkownikom Contributor modyfikować dane. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
4.3 MEDIUM
EPSS
34.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
helloasso

Co wiadomo

Wtyczka HelloAsso dla WordPress do wersji 1.1.10 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji 'ha_ajax'. Pozwala to uwierzytelnionym użytkownikom z poziomem dostępu Contributor lub wyższym na modyfikację opcji wtyczki, co może zakłócić działanie usługi.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor lub wyższymi mogą zmieniać konfigurację wtyczki HelloAsso, co może prowadzić do przerw w działaniu serwisu lub niepożądanych zmian w funkcjonalności. Może to wpłynąć na stabilność i bezpieczeństwo środowiska WordPress, szczególnie w organizacjach korzystających z tej wtyczki do zarządzania płatnościami lub zbiórkami.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki HelloAsso i w przypadku używania wersji do 1.1.10 włącznie, rozważyć aktualizację do najnowszej dostępnej wersji. Zaleca się również ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem nieautoryzowanych zmian oraz monitorowanie działania wtyczki. W przypadku braku dostępnej poprawki, warto rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie dostępu do funkcji AJAX.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS