Luka wtyczki Smartcat Translator for WPML umożliwia nieautoryzowaną modyfikację danych
Wtyczka Smartcat Translator for WPML do WordPressa ma lukę pozwalającą na przejęcie danych API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 17.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Smartcat Translator for WPML dla WordPressa do wersji 3.1.77 ma lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak kontroli uprawnień na endpointzie REST 'routeData'. Atakujący mogą nadpisać dane uwierzytelniające API Smartcat, co może prowadzić do przejęcia usługi tłumaczeniowej lub odmowy jej działania.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko przejęcia kluczowych danych uwierzytelniających usługi tłumaczeniowej, co może skutkować przerwami w działaniu serwisu lub nadużyciem zasobów. Luka ta może wpłynąć na ciągłość działania stron korzystających z tego pluginu oraz na bezpieczeństwo danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Smartcat Translator for WPML i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję endpointu 'routeData', monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze w oparciu o ryzyko biznesowe.