Krytyczna luka wtyczki Relais 2FA dla WordPress umożliwia obejście uwierzytelniania

Krytyczna luka wtyczki Relais 2FA dla WordPress umożliwia obejście uwierzytelniania i dostęp do kont administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10245CVSS 9.8Web

Krytyczna luka wtyczki Relais 2FA dla WordPress umożliwia obejście uwierzytelniania

Krytyczna luka wtyczki Relais 2FA dla WordPress umożliwia obejście uwierzytelniania i dostęp do kont administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
63.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Relais 2FA dla WordPress w wersjach do 1.0 włącznie posiada krytyczną lukę pozwalającą na obejście uwierzytelniania poprzez błędne sprawdzanie uprawnień w funkcji 'rl_do_ajax'. Atakujący bez uwierzytelnienia mogą zalogować się jako dowolny użytkownik, w tym administrator, jeśli znają jego adres e-mail.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Relais 2FA, umożliwiając nieautoryzowany dostęp do kont użytkowników o wysokich uprawnieniach. Może to prowadzić do przejęcia kontroli nad witryną, wycieku danych lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania naprawcze.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Relais 2FA u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji AJAX wtyczki oraz monitorować logi pod kątem podejrzanych prób logowania. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS