CVE-2024-4010: Krytyczna luka w wtyczce Email Subscribers by Icegram Express dla WordPress
Krytyczna luka w wtyczce Email Subscribers by Icegram Express umożliwia nieautoryzowany dostęp i ataki SQL Injection. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 31.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Email Subscribers by Icegram Express do WordPressa posiada lukę umożliwiającą nieautoryzowany dostęp, modyfikację i utratę danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji handle_ajax_request. Atakujący z dostępem na poziomie subskrybenta mogą wykorzystać tę lukę do naruszenia poufności, integralności i dostępności danych, a także przeprowadzić ataki PHP Object Injection i SQL Injection.
Wpływ biznesowy
Luka stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Email Subscribers by Icegram Express w wersjach do 5.7.19 włącznie. Atakujący mogą uzyskać nieautoryzowany dostęp do danych, zmieniać je lub usuwać, co może prowadzić do poważnych zakłóceń w działaniu serwisu oraz utraty zaufania użytkowników. Ponadto możliwość przeprowadzenia ataków PHP Object Injection i SQL Injection zwiększa ryzyko dalszych naruszeń bezpieczeństwa i eskalacji ataku.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Email Subscribers by Icegram Express i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz przeprowadzenie audytu bezpieczeństwa. Warto również rozważyć zastosowanie dodatkowych mechanizmów ochrony aplikacji webowych, takich jak WAF.