Luka wtyczki Squirrly SEO dla WordPress umożliwia obejście autoryzacji
Wtyczka Squirrly SEO do WordPress ma lukę umożliwiającą użytkownikom z dostępem współpracownika wywoływanie operacji administratora. Zalecana aktualizacja.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Squirrly SEO dla WordPress w wersjach do 12.4.16 włącznie posiada lukę pozwalającą na obejście mechanizmów autoryzacji. Użytkownicy z uprawnieniami co najmniej na poziomie współpracownika mogą wykonywać operacje zmieniające stan w chmurze Squirrly, które normalnie są zarezerwowane dla administratorów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współpracownika mogą zdalnie wywoływać operacje takie jak cofanie integracji z Google Search Console i Google Analytics, co może prowadzić do zakłócenia monitoringu i analityki witryny. Może to wpłynąć na zdolność zespołu IT do zarządzania i optymalizacji strony, a także na bezpieczeństwo danych analitycznych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Squirrly SEO i rozważyć aktualizację do najnowszej dostępnej wersji. W międzyczasie zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów aktywności pod kątem nieautoryzowanych operacji oraz monitorowanie integracji z usługami Google. Warto także śledzić komunikaty producenta w celu uzyskania oficjalnych poprawek.