Уразливість CVE-2024-6489 у плагіні Getwid для WordPress

Уразливість CVE-2024-6489 у плагіні Getwid дозволяє користувачам Contributor змінювати ключ MailChimp. Рекомендації щодо захисту та оновлення.
CVE-2024-6489CVSS 5.3Web

Уразливість CVE-2024-6489 у плагіні Getwid для WordPress

Уразливість CVE-2024-6489 у плагіні Getwid дозволяє користувачам Contributor змінювати ключ MailChimp. Рекомендації щодо захисту та оновлення.

CVSS
5.3 MEDIUM
EPSS
22.04%
Активно використовується
немає в KEV
Продукт
getwid

Що відомо

Плагін Getwid – Gutenberg Blocks для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем Contributor і вище змінювати ключ API MailChimp через відсутність перевірки прав у функції get_google_api_key у версіях до 2.0.10 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни налаштувань інтеграції з MailChimp, що потенційно впливає на маркетингові кампанії та комунікації. Власники сайтів і ІТ-оператори повинні врахувати ризики компрометації даних та порушення роботи сервісів, пов’язаних з API.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Getwid від розробника motopress і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію системи до мінімально необхідної.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки