Уразливість у ConvertKit для WordPress дозволяє неавторизоване підписання користувачів на теги
Уразливість у плагіні ConvertKit для WordPress дозволяє неавторизованим користувачам підписувати інших, що може призвести до фінансових збитків через перевищення квоти API.
- CVSS
- 5.3 MEDIUM
- EPSS
- 29.66%
- Активно використовується
- немає в KEV
- Продукт
- convertkit - email marketing\, email newsletter and landing pages
Що відомо
Плагін ConvertKit для WordPress має уразливість через відсутність перевірки прав у функції tag_subscriber, що дозволяє неавторизованим користувачам підписувати інших на теги. Це може призвести до перевищення квоти API та фінансових збитків для власників сайтів.
Бізнес-вплив
Уразливість може спричинити несанкціоноване використання ресурсів API, що призведе до додаткових витрат для власників сайтів через перевищення квоти. Також це може вплинути на репутацію бізнесу через неконтрольовані підписки та потенційне порушення конфіденційності користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна ConvertKit та встановити їх після виходу офіційного патчу. Тимчасово варто обмежити доступ до функцій підписки та переглянути логи на предмет підозрілої активності. Рекомендується також зменшити експозицію API та контролювати використання квоти.