Уразливість несанкціонованого доступу в плагіні ClickCease для WordPress (CVE-2023-6810)
Уразливість у плагіні ClickCease для WordPress дозволяє отримати API-ключі без авторизації. Рекомендації щодо захисту та оновлення.
- CVSS
- 4.3 MEDIUM
- EPSS
- 29.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ClickCease Click Fraud Protection для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу автора і вище отримувати конфіденційні API-ключі через неправильну перевірку прав у функції get_settings. Уразливість присутня у всіх версіях до 3.2.4 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційних API-ключів, що потенційно дозволяє зловмисникам маніпулювати захистом від клікових шахрайств або отримувати доступ до інших систем, інтегрованих через ці ключі. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики, особливо якщо користувачі з рівнем автора мають доступ до адмінпанелі.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ClickCease і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ користувачів з рівнем автора і вище, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте експозицію плагіна. Важливо також регулярно контролювати безпеку плагінів і застосовувати найкращі практики управління правами доступу.