Krytyczna luka uwierzytelniania w wtyczce Really Simple Security dla WordPress

Krytyczna luka w wtyczce Really Simple Security umożliwia nieautoryzowane logowanie. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-10924CVSS 9.8Web

Krytyczna luka uwierzytelniania w wtyczce Really Simple Security dla WordPress

Krytyczna luka w wtyczce Really Simple Security umożliwia nieautoryzowane logowanie. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
9.8 CRITICAL
EPSS
99.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
really simple security

Co wiadomo

Wtyczki Really Simple Security (Free, Pro, Pro Multisite) w wersjach 9.0.0 do 9.1.1.1 mają krytyczną lukę umożliwiającą pominięcie uwierzytelniania poprzez niewłaściwe obsługiwanie błędów w funkcji 'check_login_and_get_user' w API REST dwuskładnikowego uwierzytelniania. Atakujący mogą zalogować się jako dowolny użytkownik, w tym administrator, jeśli opcja "Two-Factor Authentication" jest włączona.

Wpływ biznesowy

Luka ta pozwala nieautoryzowanym osobom na przejęcie kont użytkowników, w tym administratorów, co może prowadzić do pełnej kompromitacji witryny WordPress. Skutki obejmują utratę kontroli nad serwisem, wyciek danych oraz potencjalne wykorzystanie do dalszych ataków na infrastrukturę IT. Organizacje korzystające z tych wtyczek powinny traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ryzyka.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Really Simple Security i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. Jeśli aktualizacja nie jest możliwa od razu, zaleca się tymczasowe wyłączenie funkcji dwuskładnikowego uwierzytelniania w tej wtyczce oraz monitorowanie logów dostępu pod kątem podejrzanych prób logowania. Warto także ograniczyć dostęp do API REST i przeprowadzić przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS