CVE-2024-5674: podatność w wtyczce Newsletter dla WordPress

Podatność w wtyczce Newsletter dla WordPress umożliwia nieautoryzowane zarządzanie subskrybentami w PHP poniżej 8.0. Zalecana aktualizacja i monitoring.
CVE-2024-5674CVSS 6.5Web

CVE-2024-5674: podatność w wtyczce Newsletter dla WordPress

Podatność w wtyczce Newsletter dla WordPress umożliwia nieautoryzowane zarządzanie subskrybentami w PHP poniżej 8.0. Zalecana aktualizacja i monitoring.

CVSS
6.5 MEDIUM
EPSS
23.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
newsletter

Co wiadomo

Wtyczka Newsletter - API v1 i v2 dla WordPress do wersji 2.4.5 włącznie ma lukę umożliwiającą nieautoryzowane zarządzanie subskrybentami z powodu problemu z porównywaniem typów w funkcji check_api_key w PHP poniżej wersji 8.0. Atakujący mogą bez uwierzytelnienia listować, tworzyć lub usuwać subskrybentów.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do zarządzania listą subskrybentów newslettera, co może prowadzić do manipulacji danymi użytkowników i potencjalnego nadużycia komunikacji marketingowej. Zagrożenie dotyczy tylko środowisk z PHP starszym niż 8.0, co ogranicza zakres ryzyka, ale nadal wymaga uwagi operatorów stron WordPress korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie wersji wtyczki Newsletter i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji, rozważ ograniczenie dostępu do API oraz monitorowanie logów pod kątem podejrzanych działań związanych z subskrybentami. Warto również rozważyć aktualizację środowiska PHP do wersji 8.0 lub wyższej, aby wyeliminować problem z typowaniem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS