CVE-2024-9707: Уразливість плагіна Hunk Companion для WordPress

Уразливість CVE-2024-9707 дозволяє неавторизоване встановлення плагінів у Hunk Companion WordPress, що може призвести до віддаленого виконання коду.
CVE-2024-9707CVSS 9.8Web

CVE-2024-9707: Уразливість плагіна Hunk Companion для WordPress

Уразливість CVE-2024-9707 дозволяє неавторизоване встановлення плагінів у Hunk Companion WordPress, що може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
94.75%
Активно використовується
немає в KEV
Продукт
hunk companion

Що відомо

Плагін Hunk Companion для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам встановлювати та активувати плагіни через відсутність перевірки прав доступу на REST API /wp-json/hc/v1/themehunk-import у версіях до 1.8.4 включно. Це може призвести до віддаленого виконання коду за наявності інших вразливих плагінів.

Бізнес-вплив

Для власників вебсайтів на WordPress ця уразливість становить серйозну загрозу безпеці, оскільки зловмисники можуть встановлювати шкідливі плагіни без авторизації, що потенційно відкриває шлях до повного контролю над сайтом. Це може призвести до втрати даних, порушення роботи сервісів та шкоди репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Hunk Companion та встановити останню версію від виробника. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит встановлених плагінів на наявність вразливостей, переглянути журнали безпеки на ознаки зловмисної активності та посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки