Уразливість Unauthenticated Hook Injection у плагіні Email Log для WordPress (CVE-2024-0867)

Виявлено уразливість Unauthenticated Hook Injection у плагіні Email Log для WordPress. Рекомендується оновити плагін для захисту сайту.
CVE-2024-0867CVSS 8.1CMS

Уразливість Unauthenticated Hook Injection у плагіні Email Log для WordPress (CVE-2024-0867)

Виявлено уразливість Unauthenticated Hook Injection у плагіні Email Log для WordPress. Рекомендується оновити плагін для захисту сайту.

CVSS
8.1 HIGH
EPSS
53.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Email Log для WordPress до версії 2.4.8 містить уразливість Unauthenticated Hook Injection через функцію check_nonce. Це дозволяє неавторизованим зловмисникам виконувати дії з хуками WordPress за певних умов, якщо відома nonce та відсутня перевірка прав.

Бізнес-вплив

Уразливість може призвести до виконання небажаних дій у системі WordPress без автентифікації, що ставить під загрозу цілісність і безпеку сайту. Це може вплинути на стабільність роботи та довіру користувачів, особливо для сайтів із критичними бізнес-процесами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Email Log від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Важливо також впевнитися, що всі плагіни та теми регулярно оновлюються та налаштовані з урахуванням безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки