Уразливість CVE-2024-6491 у плагіні Getwid для WordPress
Уразливість CVE-2024-6491 у плагіні Getwid дозволяє користувачам Contributor змінювати MailChimp API ключ. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 30.38%
- Активно використовується
- немає в KEV
- Продукт
- getwid
Що відомо
Плагін Getwid – Gutenberg Blocks для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище змінювати ключ API MailChimp через відсутність перевірки прав у функції mailchimp_api_key_manage у версіях до 2.0.10 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої зміни налаштувань інтеграції з MailChimp, що потенційно впливає на маркетингові кампанії та безпеку даних. Власники сайтів і ІТ-оператори повинні враховувати ризик компрометації облікових записів MailChimp через зміну API ключа.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Getwid до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче Contributor, перевірити журнали доступу на підозрілі дії та контролювати налаштування MailChimp API ключа.