CVE-2024-0324: luka w wtyczce Profile Builder umożliwiająca nieautoryzowaną modyfikację ustawień 2FA

Wtyczka Profile Builder do WordPress ma lukę pozwalającą nieautoryzowanym atakującym na zmianę ustawień dwuskładnikowego uwierzytelniania. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0324CVSS 8.2Web

CVE-2024-0324: luka w wtyczce Profile Builder umożliwiająca nieautoryzowaną modyfikację ustawień 2FA

Wtyczka Profile Builder do WordPress ma lukę pozwalającą nieautoryzowanym atakującym na zmianę ustawień dwuskładnikowego uwierzytelniania. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.2 HIGH
EPSS
82.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
profile builder

Co wiadomo

Wtyczka WordPress Profile Builder do wersji 3.10.8 ma lukę pozwalającą nieautoryzowanym atakującym na zmianę ustawień dwuskładnikowego uwierzytelniania (2FA) dla dowolnych ról użytkowników. Brak sprawdzenia uprawnień w funkcji aktualizacji ustawień 2FA umożliwia włączenie lub wyłączenie tej funkcji bez autoryzacji.

Wpływ biznesowy

Atakujący mogą manipulować zabezpieczeniami kont użytkowników poprzez włączanie lub wyłączanie 2FA, co zwiększa ryzyko nieautoryzowanego dostępu do systemu. W środowiskach korzystających z tej wtyczki, zwłaszcza w wersjach do 3.10.8, istnieje wysokie ryzyko naruszenia bezpieczeństwa danych i kontroli dostępu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Profile Builder u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych zmian ustawień 2FA oraz weryfikować role użytkowników pod kątem nieautoryzowanych modyfikacji. Priorytetowo traktuj aktualizacje i audyt konfiguracji zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS