Уразливість Log Injection у плагіні SALESmanago для WordPress (CVE-2023-4939)

Виявлено уразливість Log Injection у плагіні SALESmanago для WordPress до версії 3.2.4. Рекомендується перевірити оновлення та обмежити доступ до API.
CVE-2023-4939CVSS 5.3Web

Уразливість Log Injection у плагіні SALESmanago для WordPress (CVE-2023-4939)

Виявлено уразливість Log Injection у плагіні SALESmanago для WordPress до версії 3.2.4. Рекомендується перевірити оновлення та обмежити доступ до API.

CVSS
5.3 MEDIUM
EPSS
40.67%
Активно використовується
немає в KEV
Продукт
salesmanago

Що відомо

Плагін SALESmanago для WordPress версій до 3.2.4 включно має уразливість Log Injection через слабкий токен автентифікації, який є SHA1-хешем URL сайту та ID клієнта. Це дозволяє неавторизованим зловмисникам впроваджувати довільний вміст у лог-файли.

Бізнес-вплив

Уразливість може призвести до підробки або спотворення логів, що ускладнює виявлення інцидентів безпеки. У поєднанні з іншими вразливостями це може мати серйозні наслідки для безпеки веб-сайту та даних. Власники інфраструктури повинні оцінити ризики та пріоритетність виправлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SALESmanago від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до API /wp-json/salesmanago/v1/callbackApiV3, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також моніторити безпеку сайту та планувати оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки