CVE-2024-0867: Luka wtyczki Email Log dla WordPress umożliwiająca nieautoryzowaną injekcję hooków
Wtyczka Email Log dla WordPress do wersji 2.4.8 ma lukę umożliwiającą nieautoryzowaną injekcję hooków. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 8.1 HIGH
- EPSS
- 53.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Email Log dla WordPress w wersjach do 2.4.8 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym wykonanie akcji poprzez injekcję hooków, jeśli znają odpowiedni nonce i brak jest weryfikacji uprawnień. Luka ta wynika z funkcji check_nonce i może prowadzić do wykonania niezamierzonych działań w systemie.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania nieautoryzowanych akcji w środowisku WordPress, co może skutkować naruszeniem integralności systemu, eskalacją uprawnień lub innymi niepożądanymi skutkami. Właściciele stron i administratorzy powinni traktować tę lukę jako poważne zagrożenie ze względu na jej wysoki poziom ryzyka (CVSS 8.1).
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Email Log do wersji nowszej niż 2.4.8, jeśli jest dostępna. W przypadku braku natychmiastowej aktualizacji, warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz zweryfikować, czy w konfiguracji WordPress stosowane są odpowiednie mechanizmy kontroli uprawnień i weryfikacji nonce. Priorytetem jest szybkie wdrożenie poprawek od dostawcy wtyczki.