Уразливість Log Injection у плагіні SALESmanago для WordPress (CVE-2023-4939)
Виявлено уразливість Log Injection у плагіні SALESmanago для WordPress до версії 3.2.4. Рекомендується перевірити оновлення та обмежити доступ до API.
- CVSS
- 5.3 MEDIUM
- EPSS
- 40.67%
- Активно використовується
- немає в KEV
- Продукт
- salesmanago
Що відомо
Плагін SALESmanago для WordPress версій до 3.2.4 включно має уразливість Log Injection через слабкий токен автентифікації, який є SHA1-хешем URL сайту та ID клієнта. Це дозволяє неавторизованим зловмисникам впроваджувати довільний вміст у лог-файли.
Бізнес-вплив
Уразливість може призвести до підробки або спотворення логів, що ускладнює виявлення інцидентів безпеки. У поєднанні з іншими вразливостями це може мати серйозні наслідки для безпеки веб-сайту та даних. Власники інфраструктури повинні оцінити ризики та пріоритетність виправлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SALESmanago від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до API /wp-json/salesmanago/v1/callbackApiV3, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також моніторити безпеку сайту та планувати оновлення.