CVE-2024-4010: Krytyczna luka w wtyczce Email Subscribers by Icegram Express dla WordPress

Krytyczna luka w wtyczce Email Subscribers by Icegram Express umożliwia nieautoryzowany dostęp i ataki SQL Injection. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4010CVSS 8.8Web

CVE-2024-4010: Krytyczna luka w wtyczce Email Subscribers by Icegram Express dla WordPress

Krytyczna luka w wtyczce Email Subscribers by Icegram Express umożliwia nieautoryzowany dostęp i ataki SQL Injection. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
31.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Email Subscribers by Icegram Express do WordPressa posiada lukę umożliwiającą nieautoryzowany dostęp, modyfikację i utratę danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji handle_ajax_request. Atakujący z dostępem na poziomie subskrybenta mogą wykorzystać tę lukę do naruszenia poufności, integralności i dostępności danych, a także przeprowadzić ataki PHP Object Injection i SQL Injection.

Wpływ biznesowy

Luka stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Email Subscribers by Icegram Express w wersjach do 5.7.19 włącznie. Atakujący mogą uzyskać nieautoryzowany dostęp do danych, zmieniać je lub usuwać, co może prowadzić do poważnych zakłóceń w działaniu serwisu oraz utraty zaufania użytkowników. Ponadto możliwość przeprowadzenia ataków PHP Object Injection i SQL Injection zwiększa ryzyko dalszych naruszeń bezpieczeństwa i eskalacji ataku.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Email Subscribers by Icegram Express i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz przeprowadzenie audytu bezpieczeństwa. Warto również rozważyć zastosowanie dodatkowych mechanizmów ochrony aplikacji webowych, takich jak WAF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS