CVE-2024-13773: Уразливість витоку конфіденційної інформації в плагіні civi для WordPress
Уразливість CVE-2024-13773 у плагіні civi WordPress дозволяє витікати конфіденційним даним через жорстко закодовані облікові дані. Оновіть плагін для захисту.
- CVSS
- 7.3 HIGH
- EPSS
- 16.79%
- Активно використовується
- немає в KEV
- Продукт
- civi
Що відомо
Плагін civi - Job Board & Freelance Marketplace для WordPress має уразливість витоку чутливої інформації через жорстко закодовані облікові дані у версіях до 2.1.4 включно. Це дозволяє неавторизованим зловмисникам отримати доступ до конфіденційних даних, зокрема ключів клієнта та секретних ключів LinkedIn.
Бізнес-вплив
Уразливість може призвести до компрометації облікових даних LinkedIn, що використовуються плагіном, і потенційно дозволити зловмисникам отримати доступ до інтегрованих сервісів або даних. Це створює ризики для безпеки вебсайту та довіри користувачів, а також може вплинути на роботу бізнес-процесів, що залежать від цих інтеграцій.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна civi від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до конфіденційних даних, переглянути журнали доступу на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто оцінити ризики використання жорстко закодованих облікових даних і планувати їх заміну.