Уразливість несанкціонованого доступу в плагіні ClickCease для WordPress (CVE-2023-6810)

Уразливість у плагіні ClickCease для WordPress дозволяє отримати API-ключі без авторизації. Рекомендації щодо захисту та оновлення.
CVE-2023-6810CVSS 4.3Web

Уразливість несанкціонованого доступу в плагіні ClickCease для WordPress (CVE-2023-6810)

Уразливість у плагіні ClickCease для WordPress дозволяє отримати API-ключі без авторизації. Рекомендації щодо захисту та оновлення.

CVSS
4.3 MEDIUM
EPSS
29.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ClickCease Click Fraud Protection для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу автора і вище отримувати конфіденційні API-ключі через неправильну перевірку прав у функції get_settings. Уразливість присутня у всіх версіях до 3.2.4 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних API-ключів, що потенційно дозволяє зловмисникам маніпулювати захистом від клікових шахрайств або отримувати доступ до інших систем, інтегрованих через ці ключі. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики, особливо якщо користувачі з рівнем автора мають доступ до адмінпанелі.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ClickCease і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ користувачів з рівнем автора і вище, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте експозицію плагіна. Важливо також регулярно контролювати безпеку плагінів і застосовувати найкращі практики управління правами доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки