CVE-2023-6751: Luka wtyczki Hostinger dla WordPress umożliwiająca nieautoryzowaną zmianę ustawień

Wtyczka Hostinger WordPress do 1.9.7 umożliwia nieautoryzowaną zmianę ustawień, w tym trybu konserwacji. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2023-6751CVSS 7.3CMS

CVE-2023-6751: Luka wtyczki Hostinger dla WordPress umożliwiająca nieautoryzowaną zmianę ustawień

Wtyczka Hostinger WordPress do 1.9.7 umożliwia nieautoryzowaną zmianę ustawień, w tym trybu konserwacji. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.3 HIGH
EPSS
36.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
hostinger

Co wiadomo

Wtyczka Hostinger dla WordPress do wersji 1.9.7 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym zmianę ustawień wtyczki, w tym włączanie i wyłączanie trybu konserwacji, z powodu braku odpowiedniej weryfikacji uprawnień w funkcji publish_website.

Wpływ biznesowy

Luka ta może pozwolić nieautoryzowanym osobom na manipulowanie trybem konserwacji strony, co może prowadzić do przerw w dostępności serwisu lub wprowadzenia w błąd użytkowników. Operatorzy stron korzystających z wtyczki Hostinger powinni traktować tę podatność jako wysokiego ryzyka, szczególnie w środowiskach publicznych i produkcyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Hostinger u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress, monitorować logi pod kątem nieautoryzowanych zmian oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS