Krytyczna luka wtyczki MStore API dla WordPress umożliwiająca nieautoryzowany dostęp
Krytyczna luka w MStore API dla WordPress pozwala na nieautoryzowany dostęp do kont użytkowników poprzez logowanie Apple. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 85.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mstore api
Co wiadomo
Wtyczka MStore API dla WordPress w wersjach do 4.10.7 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowany dostęp i eskalację uprawnień poprzez niewłaściwą implementację funkcji logowania Apple. Atakujący mogą zalogować się jako dowolny użytkownik znając jedynie jego adres e-mail.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z MStore API, umożliwiając atakującym przejęcie kont użytkowników bez uwierzytelnienia. Może to prowadzić do naruszenia danych, utraty kontroli nad systemem oraz poważnych konsekwencji biznesowych, zwłaszcza w środowiskach e-commerce i serwisach z danymi wrażliwymi.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki MStore API i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie ekspozycji funkcji logowania Apple, monitorowanie logów pod kątem podejrzanych logowań oraz priorytetowe traktowanie tej luki w procesie zarządzania ryzykiem.