Luka wtyczki NotificationX dla WordPress umożliwia nieautoryzowaną modyfikację danych
Wtyczka NotificationX do WordPressa ma lukę pozwalającą Contributorom resetować analizy kampanii. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka NotificationX dla WordPressa do wersji 3.1.11 ma lukę pozwalającą użytkownikom z uprawnieniami Contributor i wyższymi na resetowanie analiz dowolnej kampanii NotificationX, niezależnie od właściciela. Problem wynika z braku odpowiedniej weryfikacji uprawnień na endpointach REST API 'regenerate' i 'reset'.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą manipulować danymi analitycznymi kampanii NotificationX, co może prowadzić do fałszywych raportów i utraty integralności danych marketingowych. Może to wpłynąć na decyzje biznesowe oparte na tych analizach oraz narazić firmę na ryzyko operacyjne związane z błędnymi danymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NotificationX i jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi systemowe pod kątem nietypowych działań związanych z endpointami 'regenerate' i 'reset'. Warto także przeprowadzić przegląd uprawnień użytkowników i zweryfikować integralność danych analitycznych kampanii.