Уразливість у плагіні CRM and Lead Management by vcita дозволяє несанкціоновані зміни

Уразливість у плагіні CRM and Lead Management by vcita дозволяє користувачам з рівнем Subscriber змінювати віджети. Рекомендується оновлення та контроль доступу.
CVE-2024-13703CVSS 4.3Web

Уразливість у плагіні CRM and Lead Management by vcita дозволяє несанкціоновані зміни

Уразливість у плагіні CRM and Lead Management by vcita дозволяє користувачам з рівнем Subscriber змінювати віджети. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
19.82%
Активно використовується
немає в KEV
Продукт
crm and lead management by vcita

Що відомо

Плагін CRM and Lead Management by vcita для WordPress має уразливість через відсутність перевірки прав у функції vcita_ajax_toggle_ae(), що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати стан віджетів плагіна. Проблема присутня у всіх версіях до 2.7.5 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого ввімкнення або вимкнення віджетів плагіна, що може вплинути на функціональність CRM-системи та взаємодію з клієнтами. Для ІТ-операторів це означає потенційні ризики втрати контролю над частинами вебсайту, що може ускладнити управління даними та сервісами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від vcita та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, ретельно переглянути журнали активності та мінімізувати експозицію плагіна. Важливо також контролювати права доступу та регулярно моніторити поведінку віджетів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки