Luka wtyczki Popupkit dla WordPress pozwala na usuwanie danych subskrybentów
Luka w wtyczce Popupkit dla WordPress pozwala użytkownikom z uprawnieniami subskrybenta usuwać dane subskrybentów. Zalecane jest szybkie wdrożenie poprawek i monitorowanie systemu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Popupkit dla WordPress do wersji 2.2.0 ma lukę umożliwiającą usunięcie danych subskrybentów przez brak odpowiedniej autoryzacji na endpointzie REST API DELETE /subscribers. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą usunąć dowolne rekordy subskrybentów.
Wpływ biznesowy
Ta luka może prowadzić do utraty danych subskrybentów, co wpływa na integralność i dostępność informacji w systemie. Może to skutkować zakłóceniami w komunikacji z użytkownikami oraz potencjalnym naruszeniem zaufania klientów. Operatorzy IT powinni zwrócić uwagę na możliwość nadużyć przez użytkowników z podstawowymi uprawnieniami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Popupkit i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji usuwania subskrybentów tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowych działań związanych z usuwaniem danych. Przegląd uprawnień użytkowników i ograniczenie dostępu do REST API również może pomóc w ograniczeniu ryzyka.