CVE-2024-0867: Luka wtyczki Email Log dla WordPress umożliwiająca nieautoryzowaną injekcję hooków

Wtyczka Email Log dla WordPress do wersji 2.4.8 ma lukę umożliwiającą nieautoryzowaną injekcję hooków. Zalecana szybka aktualizacja i monitoring.
CVE-2024-0867CVSS 8.1CMS

CVE-2024-0867: Luka wtyczki Email Log dla WordPress umożliwiająca nieautoryzowaną injekcję hooków

Wtyczka Email Log dla WordPress do wersji 2.4.8 ma lukę umożliwiającą nieautoryzowaną injekcję hooków. Zalecana szybka aktualizacja i monitoring.

CVSS
8.1 HIGH
EPSS
53.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Email Log dla WordPress w wersjach do 2.4.8 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym wykonanie akcji poprzez injekcję hooków, jeśli znają odpowiedni nonce i brak jest weryfikacji uprawnień. Luka ta wynika z funkcji check_nonce i może prowadzić do wykonania niezamierzonych działań w systemie.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania nieautoryzowanych akcji w środowisku WordPress, co może skutkować naruszeniem integralności systemu, eskalacją uprawnień lub innymi niepożądanymi skutkami. Właściciele stron i administratorzy powinni traktować tę lukę jako poważne zagrożenie ze względu na jej wysoki poziom ryzyka (CVSS 8.1).

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Email Log do wersji nowszej niż 2.4.8, jeśli jest dostępna. W przypadku braku natychmiastowej aktualizacji, warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz zweryfikować, czy w konfiguracji WordPress stosowane są odpowiednie mechanizmy kontroli uprawnień i weryfikacji nonce. Priorytetem jest szybkie wdrożenie poprawek od dostawcy wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS