CVE-2024-9707: Krytyczna luka wtyczki Hunk Companion dla WordPress

Krytyczna luka wtyczki Hunk Companion umożliwia nieautoryzowaną instalację wtyczek i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9707CVSS 9.8Web

CVE-2024-9707: Krytyczna luka wtyczki Hunk Companion dla WordPress

Krytyczna luka wtyczki Hunk Companion umożliwia nieautoryzowaną instalację wtyczek i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
94.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
hunk companion

Co wiadomo

Wtyczka Hunk Companion dla WordPress do wersji 1.8.4 ma lukę umożliwiającą nieautoryzowaną instalację i aktywację wtyczek przez brak weryfikacji uprawnień na endpointzie REST API. Atakujący bez uwierzytelnienia mogą zainstalować dowolne wtyczki, co może prowadzić do zdalnego wykonania kodu, jeśli aktywna jest inna podatna wtyczka.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 pozwala na przejęcie kontroli nad stroną WordPress poprzez instalację i aktywację złośliwych wtyczek bez potrzeby logowania. Może to skutkować poważnymi naruszeniami bezpieczeństwa, w tym zdalnym wykonaniem kodu i utratą integralności oraz dostępności usług webowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i zaktualizowanie wtyczki Hunk Companion do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do endpointu /wp-json/hc/v1/themehunk-import, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt zainstalowanych wtyczek pod kątem innych podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS