CVE-2024-10508: Krytyczna luka w wtyczce RegistrationMagic dla WordPress
Luka CVE-2024-10508 pozwala na przejęcie kont administratorów w wtyczce RegistrationMagic dla WordPress. Zalecane szybkie aktualizacje i monitoring bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 70.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- registrationmagic
Co wiadomo
Wtyczka RegistrationMagic dla WordPress umożliwia nieautoryzowanym atakującym resetowanie haseł dowolnych użytkowników, w tym administratorów, poprzez niewłaściwą walidację tokena resetowania hasła. Luka występuje we wszystkich wersjach do 6.0.2.6 włącznie.
Wpływ biznesowy
Atakujący mogą przejąć kontrolę nad kontami użytkowników, w tym administratorów, co zagraża integralności i bezpieczeństwu serwisu WordPress. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji danych oraz potencjalnych dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki RegistrationMagic u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji resetowania haseł, monitorować logi pod kątem podejrzanych działań oraz weryfikować uprawnienia użytkowników, szczególnie administratorów.