CVE-2024-13773: Уразливість витоку конфіденційної інформації в плагіні civi для WordPress

Уразливість CVE-2024-13773 у плагіні civi WordPress дозволяє витікати конфіденційним даним через жорстко закодовані облікові дані. Оновіть плагін для захисту.
CVE-2024-13773CVSS 7.3Web

CVE-2024-13773: Уразливість витоку конфіденційної інформації в плагіні civi для WordPress

Уразливість CVE-2024-13773 у плагіні civi WordPress дозволяє витікати конфіденційним даним через жорстко закодовані облікові дані. Оновіть плагін для захисту.

CVSS
7.3 HIGH
EPSS
16.79%
Активно використовується
немає в KEV
Продукт
civi

Що відомо

Плагін civi - Job Board & Freelance Marketplace для WordPress має уразливість витоку чутливої інформації через жорстко закодовані облікові дані у версіях до 2.1.4 включно. Це дозволяє неавторизованим зловмисникам отримати доступ до конфіденційних даних, зокрема ключів клієнта та секретних ключів LinkedIn.

Бізнес-вплив

Уразливість може призвести до компрометації облікових даних LinkedIn, що використовуються плагіном, і потенційно дозволити зловмисникам отримати доступ до інтегрованих сервісів або даних. Це створює ризики для безпеки вебсайту та довіри користувачів, а також може вплинути на роботу бізнес-процесів, що залежать від цих інтеграцій.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна civi від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до конфіденційних даних, переглянути журнали доступу на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто оцінити ризики використання жорстко закодованих облікових даних і планувати їх заміну.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки