CVE-2024-8199: podatność w wtyczce Reviews Feed umożliwiająca nieautoryzowaną modyfikację danych
Podatność CVE-2024-8199 w wtyczce Reviews Feed umożliwia nieautoryzowaną zmianę klucza API przez użytkowników z poziomem Subscriber i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- reviews feed
Co wiadomo
Wtyczka Reviews Feed – Add Testimonials and Customer Reviews dla WordPressa posiada lukę w zabezpieczeniach polegającą na braku weryfikacji uprawnień w funkcji update_api_key. Pozwala to użytkownikom z poziomem dostępu Subscriber i wyższym na nieautoryzowaną zmianę klucza API.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanej modyfikacji ustawień klucza API, co może wpłynąć na integralność i wiarygodność wyświetlanych opinii oraz potencjalnie umożliwić dalsze nadużycia w systemie. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na możliwość eskalacji uprawnień i manipulacji danymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu wyższego niż Subscriber, monitorować logi pod kątem podejrzanych zmian oraz rozważyć tymczasowe wyłączenie funkcji aktualizacji klucza API.