Уразливість Unauthenticated Hook Injection у плагіні Email Log для WordPress (CVE-2024-0867)
Виявлено уразливість Unauthenticated Hook Injection у плагіні Email Log для WordPress. Рекомендується оновити плагін для захисту сайту.
- CVSS
- 8.1 HIGH
- EPSS
- 53.61%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Email Log для WordPress до версії 2.4.8 містить уразливість Unauthenticated Hook Injection через функцію check_nonce. Це дозволяє неавторизованим зловмисникам виконувати дії з хуками WordPress за певних умов, якщо відома nonce та відсутня перевірка прав.
Бізнес-вплив
Уразливість може призвести до виконання небажаних дій у системі WordPress без автентифікації, що ставить під загрозу цілісність і безпеку сайту. Це може вплинути на стабільність роботи та довіру користувачів, особливо для сайтів із критичними бізнес-процесами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Email Log від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Важливо також впевнитися, що всі плагіни та теми регулярно оновлюються та налаштовані з урахуванням безпеки.