CVE-2024-8199: podatność w wtyczce Reviews Feed umożliwiająca nieautoryzowaną modyfikację danych

Podatność CVE-2024-8199 w wtyczce Reviews Feed umożliwia nieautoryzowaną zmianę klucza API przez użytkowników z poziomem Subscriber i wyższym.
CVE-2024-8199CVSS 4.3Web

CVE-2024-8199: podatność w wtyczce Reviews Feed umożliwiająca nieautoryzowaną modyfikację danych

Podatność CVE-2024-8199 w wtyczce Reviews Feed umożliwia nieautoryzowaną zmianę klucza API przez użytkowników z poziomem Subscriber i wyższym.

CVSS
4.3 MEDIUM
EPSS
32.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
reviews feed

Co wiadomo

Wtyczka Reviews Feed – Add Testimonials and Customer Reviews dla WordPressa posiada lukę w zabezpieczeniach polegającą na braku weryfikacji uprawnień w funkcji update_api_key. Pozwala to użytkownikom z poziomem dostępu Subscriber i wyższym na nieautoryzowaną zmianę klucza API.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanej modyfikacji ustawień klucza API, co może wpłynąć na integralność i wiarygodność wyświetlanych opinii oraz potencjalnie umożliwić dalsze nadużycia w systemie. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na możliwość eskalacji uprawnień i manipulacji danymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu wyższego niż Subscriber, monitorować logi pod kątem podejrzanych zmian oraz rozważyć tymczasowe wyłączenie funkcji aktualizacji klucza API.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS