Уразливість CVE-2024-6491 у плагіні Getwid для WordPress

Уразливість CVE-2024-6491 у плагіні Getwid дозволяє користувачам Contributor змінювати MailChimp API ключ. Рекомендується оновлення плагіна.
CVE-2024-6491CVSS 4.3Web

Уразливість CVE-2024-6491 у плагіні Getwid для WordPress

Уразливість CVE-2024-6491 у плагіні Getwid дозволяє користувачам Contributor змінювати MailChimp API ключ. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
30.38%
Активно використовується
немає в KEV
Продукт
getwid

Що відомо

Плагін Getwid – Gutenberg Blocks для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище змінювати ключ API MailChimp через відсутність перевірки прав у функції mailchimp_api_key_manage у версіях до 2.0.10 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни налаштувань інтеграції з MailChimp, що потенційно впливає на маркетингові кампанії та безпеку даних. Власники сайтів і ІТ-оператори повинні враховувати ризик компрометації облікових записів MailChimp через зміну API ключа.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Getwid до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче Contributor, перевірити журнали доступу на підозрілі дії та контролювати налаштування MailChimp API ключа.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки