CVE-2023-6751: Luka wtyczki Hostinger dla WordPress umożliwiająca nieautoryzowaną zmianę ustawień
Wtyczka Hostinger WordPress do 1.9.7 umożliwia nieautoryzowaną zmianę ustawień, w tym trybu konserwacji. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.3 HIGH
- EPSS
- 36.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hostinger
Co wiadomo
Wtyczka Hostinger dla WordPress do wersji 1.9.7 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym zmianę ustawień wtyczki, w tym włączanie i wyłączanie trybu konserwacji, z powodu braku odpowiedniej weryfikacji uprawnień w funkcji publish_website.
Wpływ biznesowy
Luka ta może pozwolić nieautoryzowanym osobom na manipulowanie trybem konserwacji strony, co może prowadzić do przerw w dostępności serwisu lub wprowadzenia w błąd użytkowników. Operatorzy stron korzystających z wtyczki Hostinger powinni traktować tę podatność jako wysokiego ryzyka, szczególnie w środowiskach publicznych i produkcyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Hostinger u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress, monitorować logi pod kątem nieautoryzowanych zmian oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.