Luka wtyczki Integrate Dynamics 365 CRM dla WordPress umożliwia nieautoryzowany dostęp
Wtyczka Integrate Dynamics 365 CRM do WordPress ma lukę umożliwiającą nieautoryzowany dostęp i manipulację konfiguracją OAuth. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Integrate Dynamics 365 CRM dla WordPress w wersjach do 1.0.9 ma lukę pozwalającą na nieautoryzowany dostęp z powodu braku weryfikacji uprawnień i nonce w funkcjach inicjalizowanych przy 'init'. Atakujący mogą dezaktywować wtyczkę, modyfikować konfigurację OAuth oraz wywoływać testowe połączenia ujawniające wrażliwe dane.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieautoryzowanej ingerencji w konfigurację wtyczki oraz potencjalne wycieki danych uwierzytelniających. Może to prowadzić do zakłóceń w działaniu systemu CRM oraz naruszenia poufności danych biznesowych. Warto zwrócić uwagę na możliwość zdalnego wykonania działań bez uwierzytelnienia.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ograniczyć dostęp do punktów końcowych wtyczki, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić audyt konfiguracji OAuth. Priorytetowo traktować działania minimalizujące ekspozycję i ryzyko nieautoryzowanego dostępu.