CVE-2024-5674: podatność w wtyczce Newsletter dla WordPress
Podatność w wtyczce Newsletter dla WordPress umożliwia nieautoryzowane zarządzanie subskrybentami w PHP poniżej 8.0. Zalecana aktualizacja i monitoring.
- CVSS
- 6.5 MEDIUM
- EPSS
- 23.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- newsletter
Co wiadomo
Wtyczka Newsletter - API v1 i v2 dla WordPress do wersji 2.4.5 włącznie ma lukę umożliwiającą nieautoryzowane zarządzanie subskrybentami z powodu problemu z porównywaniem typów w funkcji check_api_key w PHP poniżej wersji 8.0. Atakujący mogą bez uwierzytelnienia listować, tworzyć lub usuwać subskrybentów.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do zarządzania listą subskrybentów newslettera, co może prowadzić do manipulacji danymi użytkowników i potencjalnego nadużycia komunikacji marketingowej. Zagrożenie dotyczy tylko środowisk z PHP starszym niż 8.0, co ogranicza zakres ryzyka, ale nadal wymaga uwagi operatorów stron WordPress korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie wersji wtyczki Newsletter i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji, rozważ ograniczenie dostępu do API oraz monitorowanie logów pod kątem podejrzanych działań związanych z subskrybentami. Warto również rozważyć aktualizację środowiska PHP do wersji 8.0 lub wyższej, aby wyeliminować problem z typowaniem.