Уразливість Unauthenticated Hook Injection у плагіні Check & Log Email для WordPress

Високорівнева уразливість Unauthenticated Hook Injection у плагіні Check & Log Email для WordPress версій до 1.0.9. Рекомендовано оновлення та моніторинг.
CVE-2024-0866CVSS 8.1CMS

Уразливість Unauthenticated Hook Injection у плагіні Check & Log Email для WordPress

Високорівнева уразливість Unauthenticated Hook Injection у плагіні Check & Log Email для WordPress версій до 1.0.9. Рекомендовано оновлення та моніторинг.

CVSS
8.1 HIGH
EPSS
50.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Check & Log Email для WordPress версій до 1.0.9 включно має уразливість Unauthenticated Hook Injection через функцію check_nonce. Це дозволяє неавторизованим зловмисникам виконувати дії з хуками WordPress за певних умов, якщо відома nonce та відсутня перевірка прав.

Бізнес-вплив

Уразливість може призвести до виконання небажаних дій у середовищі WordPress без автентифікації, що ставить під загрозу цілісність і безпеку сайту. Це особливо критично для організацій, які використовують плагін Check & Log Email, оскільки атаки можуть бути складними для виявлення і призвести до порушення роботи або компрометації даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують уразливі хуки, переглянути журнали активності на предмет підозрілих дій і знизити експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки