Luka wtyczki LeadConnector WordPress umożliwia nadpisanie danych bez autoryzacji
Wtyczka LeadConnector WordPress przed 3.0.22 umożliwia nieautoryzowane nadpisanie danych przez REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 48.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LeadConnector dla WordPress w wersjach przed 3.0.22 posiada lukę w zabezpieczeniach REST API, która pozwala nieautoryzowanym użytkownikom na wywołanie określonej trasy i nadpisanie istniejących danych. Luka ma średni poziom zagrożenia (CVSS 5.3).
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki LeadConnector istnieje ryzyko nieautoryzowanej modyfikacji danych przez osoby trzecie, co może prowadzić do utraty integralności informacji i potencjalnych zakłóceń w działaniu serwisu. Wykorzystanie tej luki może wpłynąć na zaufanie użytkowników i wymaga szybkiego działania w celu zabezpieczenia środowiska.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LeadConnector i jej instalację do wersji 3.0.22 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do REST API oraz monitorować logi pod kątem podejrzanych wywołań. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć odpowiednie środki zabezpieczające.