Уразливість у Hustle для WordPress дозволяє неавторизоване надсилання форм

Уразливість у плагіні Hustle для WordPress дозволяє неавторизованим користувачам надсилати неопубліковані форми. Рекомендовано оновити плагін та перевірити безпеку.
CVE-2024-10580CVSS 5.3Web

Уразливість у Hustle для WordPress дозволяє неавторизоване надсилання форм

Уразливість у плагіні Hustle для WordPress дозволяє неавторизованим користувачам надсилати неопубліковані форми. Рекомендовано оновити плагін та перевірити безпеку.

CVSS
5.3 MEDIUM
EPSS
30.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Hustle для WordPress, що використовується для email-маркетингу та генерації лідів, має уразливість через відсутність перевірки прав у функції submit_form() у версіях до 7.8.5 включно. Це дозволяє неавторизованим користувачам надсилати неопубліковані форми.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін Hustle, ця уразливість може призвести до несанкціонованого збору або надсилання даних через форми, що може вплинути на якість маркетингових кампаній та безпеку даних. Існує ризик спаму або зловживання формами, що може збільшити навантаження на сервер і знизити довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Hustle та встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до форм, переглянути журнали активності на предмет підозрілих надсилань та розглянути тимчасове відключення плагіна для зменшення ризику. Також варто впровадити додаткові механізми перевірки прав користувачів на надсилання форм.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки