CVE-2024-9707: Krytyczna luka wtyczki Hunk Companion dla WordPress
Krytyczna luka wtyczki Hunk Companion umożliwia nieautoryzowaną instalację wtyczek i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 94.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hunk companion
Co wiadomo
Wtyczka Hunk Companion dla WordPress do wersji 1.8.4 ma lukę umożliwiającą nieautoryzowaną instalację i aktywację wtyczek przez brak weryfikacji uprawnień na endpointzie REST API. Atakujący bez uwierzytelnienia mogą zainstalować dowolne wtyczki, co może prowadzić do zdalnego wykonania kodu, jeśli aktywna jest inna podatna wtyczka.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.8 pozwala na przejęcie kontroli nad stroną WordPress poprzez instalację i aktywację złośliwych wtyczek bez potrzeby logowania. Może to skutkować poważnymi naruszeniami bezpieczeństwa, w tym zdalnym wykonaniem kodu i utratą integralności oraz dostępności usług webowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i zaktualizowanie wtyczki Hunk Companion do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do endpointu /wp-json/hc/v1/themehunk-import, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt zainstalowanych wtyczek pod kątem innych podatności.