Уразливість у ConvertKit для WordPress дозволяє неавторизоване підписання користувачів на теги

Уразливість у плагіні ConvertKit для WordPress дозволяє неавторизованим користувачам підписувати інших, що може призвести до фінансових збитків через перевищення квоти API.
CVE-2024-3961CVSS 5.3CMS

Уразливість у ConvertKit для WordPress дозволяє неавторизоване підписання користувачів на теги

Уразливість у плагіні ConvertKit для WordPress дозволяє неавторизованим користувачам підписувати інших, що може призвести до фінансових збитків через перевищення квоти API.

CVSS
5.3 MEDIUM
EPSS
29.66%
Активно використовується
немає в KEV
Продукт
convertkit - email marketing\, email newsletter and landing pages

Що відомо

Плагін ConvertKit для WordPress має уразливість через відсутність перевірки прав у функції tag_subscriber, що дозволяє неавторизованим користувачам підписувати інших на теги. Це може призвести до перевищення квоти API та фінансових збитків для власників сайтів.

Бізнес-вплив

Уразливість може спричинити несанкціоноване використання ресурсів API, що призведе до додаткових витрат для власників сайтів через перевищення квоти. Також це може вплинути на репутацію бізнесу через неконтрольовані підписки та потенційне порушення конфіденційності користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна ConvertKit та встановити їх після виходу офіційного патчу. Тимчасово варто обмежити доступ до функцій підписки та переглянути логи на предмет підозрілої активності. Рекомендується також зменшити експозицію API та контролювати використання квоти.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки