CVE-2024-0368: podatność w wtyczce Hustle dla WordPress
Wtyczka Hustle do WordPress ma krytyczną podatność na wyciek danych przez twardo zakodowane klucze API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.6 HIGH
- EPSS
- 52.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hustle
Co wiadomo
Wtyczka Hustle do WordPress, używana do marketingu e-mailowego i generowania leadów, zawiera podatność na ujawnienie wrażliwych informacji poprzez twardo zakodowane klucze API w wersjach do 7.8.3 włącznie. Pozwala to nieautoryzowanym atakującym na dostęp do danych osobowych (PII).
Wpływ biznesowy
Podatność ta może prowadzić do wycieku poufnych danych użytkowników, co naraża firmy na ryzyko naruszenia prywatności i potencjalnych sankcji prawnych. Infrastruktura korzystająca z tej wtyczki może zostać wykorzystana do dalszych ataków lub utraty zaufania klientów. Wysoki poziom zagrożenia wymaga szybkiej reakcji ze strony administratorów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Hustle u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetem jest eliminacja twardo zakodowanych kluczy API i zabezpieczenie danych osobowych.