CVE-2024-9707: Уразливість плагіна Hunk Companion для WordPress
Уразливість CVE-2024-9707 дозволяє неавторизоване встановлення плагінів у Hunk Companion WordPress, що може призвести до віддаленого виконання коду.
- CVSS
- 9.8 CRITICAL
- EPSS
- 94.75%
- Активно використовується
- немає в KEV
- Продукт
- hunk companion
Що відомо
Плагін Hunk Companion для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам встановлювати та активувати плагіни через відсутність перевірки прав доступу на REST API /wp-json/hc/v1/themehunk-import у версіях до 1.8.4 включно. Це може призвести до віддаленого виконання коду за наявності інших вразливих плагінів.
Бізнес-вплив
Для власників вебсайтів на WordPress ця уразливість становить серйозну загрозу безпеці, оскільки зловмисники можуть встановлювати шкідливі плагіни без авторизації, що потенційно відкриває шлях до повного контролю над сайтом. Це може призвести до втрати даних, порушення роботи сервісів та шкоди репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Hunk Companion та встановити останню версію від виробника. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит встановлених плагінів на наявність вразливостей, переглянути журнали безпеки на ознаки зловмисної активності та посилити моніторинг системи.