Уразливість у Hustle для WordPress дозволяє викрадення чутливої інформації

Плагін Hustle для WordPress має уразливість витоку даних через жорстко закодовані API-ключі. Рекомендується оновлення для захисту персональної інформації.
CVE-2024-0368CVSS 8.6Web

Уразливість у Hustle для WordPress дозволяє викрадення чутливої інформації

Плагін Hustle для WordPress має уразливість витоку даних через жорстко закодовані API-ключі. Рекомендується оновлення для захисту персональної інформації.

CVSS
8.6 HIGH
EPSS
52.49%
Активно використовується
немає в KEV
Продукт
hustle

Що відомо

Плагін Hustle для WordPress, що використовується для email-маркетингу та генерації лідів, має уразливість витоку чутливої інформації через жорстко закодовані API-ключі у версіях до 7.8.3 включно. Це дозволяє неавторизованим зловмисникам отримати доступ до персональних даних користувачів.

Бізнес-вплив

Уразливість може призвести до витоку персональних і конфіденційних даних, що негативно впливає на репутацію компанії та може спричинити юридичні наслідки через порушення захисту даних. Власники інфраструктури повинні розглянути ризики, пов’язані з експлуатацією плагіна, особливо якщо він використовується для обробки персональної інформації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Hustle від розробника wpmudev та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервісу. Важливо також інформувати користувачів про можливий ризик та підвищити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки