Уразливість у плагіні Getwid для WordPress дозволяє неавторизовану зміну налаштувань

Уразливість у плагіні Getwid дозволяє змінювати ключі Recaptcha без перевірки прав. Рекомендується оновити плагін та перевірити безпеку сайту.
CVE-2023-6959CVSS 4.3CMS

Уразливість у плагіні Getwid для WordPress дозволяє неавторизовану зміну налаштувань

Уразливість у плагіні Getwid дозволяє змінювати ключі Recaptcha без перевірки прав. Рекомендується оновити плагін та перевірити безпеку сайту.

CVSS
4.3 MEDIUM
EPSS
35.04%
Активно використовується
немає в KEV
Продукт
getwid

Що відомо

Плагін Getwid для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника і вище змінювати ключі Recaptcha без належної перевірки прав. Це може призвести до несанкціонованої зміни важливих налаштувань без відповідного контролю.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Getwid, ця уразливість може стати причиною компрометації налаштувань безпеки, зокрема ключів Recaptcha. Це підвищує ризик обходу захисту від ботів і потенційних атак через форми, що може вплинути на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Getwid від розробника motopress і встановити їх при доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище до налаштувань Recaptcha, переглянути журнали безпеки на предмет підозрілої активності та знизити експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки