Уразливість CVE-2024-6489 у плагіні Getwid для WordPress
Уразливість CVE-2024-6489 у плагіні Getwid дозволяє користувачам Contributor змінювати ключ MailChimp. Рекомендації щодо захисту та оновлення.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.04%
- Активно використовується
- немає в KEV
- Продукт
- getwid
Що відомо
Плагін Getwid – Gutenberg Blocks для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем Contributor і вище змінювати ключ API MailChimp через відсутність перевірки прав у функції get_google_api_key у версіях до 2.0.10 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої зміни налаштувань інтеграції з MailChimp, що потенційно впливає на маркетингові кампанії та комунікації. Власники сайтів і ІТ-оператори повинні врахувати ризики компрометації даних та порушення роботи сервісів, пов’язаних з API.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Getwid від розробника motopress і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію системи до мінімально необхідної.