Wrażliwość na ujawnienie wrażliwych danych w wtyczce e-shot form builder dla WordPress
Wtyczka e-shot form builder WordPress do 1.0.2 ujawnia token API i dane subkont. Aktualizuj wtyczkę i ogranicz dostęp, by zabezpieczyć system.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka e-shot form builder dla WordPress w wersjach do 1.0.2 włącznie umożliwia uwierzytelnionym użytkownikom na poziomie subskrybenta i wyższym dostęp do tokena API e-shot oraz danych subkont. Funkcja obsługująca AJAX nie sprawdza uprawnień ani nonce, co prowadzi do wycieku wrażliwych informacji.
Wpływ biznesowy
Atakujący z dostępem do konta WordPress na poziomie subskrybenta mogą uzyskać token API e-shot oraz dane subkont, co może skutkować nieautoryzowanym dostępem do platformy e-shot ofiary. Może to prowadzić do naruszenia poufności danych i potencjalnych nadużyć w systemie marketingowym.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki e-shot form builder do najnowszej wersji udostępnionej przez producenta. W przypadku braku aktualizacji należy ograniczyć dostęp do kont z uprawnieniami subskrybenta i wyższymi, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Przegląd i weryfikacja uprawnień użytkowników oraz stosowanie mechanizmów zabezpieczających AJAX, takich jak nonce i sprawdzanie uprawnień, są kluczowe.