Krytyczna luka wtyczki Hunk Companion WordPress (CVE-2024-11972)

Wtyczka Hunk Companion WordPress przed 1.9.0 umożliwia nieautoryzowaną instalację i aktywację wtyczek przez REST API. Zalecana szybka aktualizacja.
CVE-2024-11972CVSS 9.8CMS

Krytyczna luka wtyczki Hunk Companion WordPress (CVE-2024-11972)

Wtyczka Hunk Companion WordPress przed 1.9.0 umożliwia nieautoryzowaną instalację i aktywację wtyczek przez REST API. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
98.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
hunk companion

Co wiadomo

Wtyczka Hunk Companion dla WordPress w wersjach przed 1.9.0 nieprawidłowo autoryzuje niektóre endpointy REST API, co pozwala na nieautoryzowane instalowanie i aktywowanie dowolnych wtyczek, w tym podatnych wersji Hunk Companion.

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.8) umożliwia atakującym zdalne wykonanie działań administracyjnych bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad witryną WordPress. Operatorzy CMS powinni traktować tę podatność jako priorytetową ze względu na ryzyko kompromitacji i potencjalne szkody dla integralności i dostępności serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki Hunk Companion do wersji 1.9.0 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS