Krytyczna luka wtyczki MStore API dla WordPress umożliwiająca nieautoryzowany dostęp

Krytyczna luka w MStore API dla WordPress pozwala na nieautoryzowany dostęp do kont użytkowników poprzez logowanie Apple. Zalecana szybka aktualizacja.
CVE-2023-3277CVSS 9.8Web

Krytyczna luka wtyczki MStore API dla WordPress umożliwiająca nieautoryzowany dostęp

Krytyczna luka w MStore API dla WordPress pozwala na nieautoryzowany dostęp do kont użytkowników poprzez logowanie Apple. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
85.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
mstore api

Co wiadomo

Wtyczka MStore API dla WordPress w wersjach do 4.10.7 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowany dostęp i eskalację uprawnień poprzez niewłaściwą implementację funkcji logowania Apple. Atakujący mogą zalogować się jako dowolny użytkownik znając jedynie jego adres e-mail.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z MStore API, umożliwiając atakującym przejęcie kont użytkowników bez uwierzytelnienia. Może to prowadzić do naruszenia danych, utraty kontroli nad systemem oraz poważnych konsekwencji biznesowych, zwłaszcza w środowiskach e-commerce i serwisach z danymi wrażliwymi.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki MStore API i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie ekspozycji funkcji logowania Apple, monitorowanie logów pod kątem podejrzanych logowań oraz priorytetowe traktowanie tej luki w procesie zarządzania ryzykiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS