CVE-2024-10508: Krytyczna luka w wtyczce RegistrationMagic dla WordPress

Luka CVE-2024-10508 pozwala na przejęcie kont administratorów w wtyczce RegistrationMagic dla WordPress. Zalecane szybkie aktualizacje i monitoring bezpieczeństwa.
CVE-2024-10508CVSS 9.8Web

CVE-2024-10508: Krytyczna luka w wtyczce RegistrationMagic dla WordPress

Luka CVE-2024-10508 pozwala na przejęcie kont administratorów w wtyczce RegistrationMagic dla WordPress. Zalecane szybkie aktualizacje i monitoring bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
70.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
registrationmagic

Co wiadomo

Wtyczka RegistrationMagic dla WordPress umożliwia nieautoryzowanym atakującym resetowanie haseł dowolnych użytkowników, w tym administratorów, poprzez niewłaściwą walidację tokena resetowania hasła. Luka występuje we wszystkich wersjach do 6.0.2.6 włącznie.

Wpływ biznesowy

Atakujący mogą przejąć kontrolę nad kontami użytkowników, w tym administratorów, co zagraża integralności i bezpieczeństwu serwisu WordPress. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji danych oraz potencjalnych dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki RegistrationMagic u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji resetowania haseł, monitorować logi pod kątem podejrzanych działań oraz weryfikować uprawnienia użytkowników, szczególnie administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS