Krytyczna luka uwierzytelniania w wtyczce Really Simple Security dla WordPress
Krytyczna luka w wtyczce Really Simple Security umożliwia nieautoryzowane logowanie. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- really simple security
Co wiadomo
Wtyczki Really Simple Security (Free, Pro, Pro Multisite) w wersjach 9.0.0 do 9.1.1.1 mają krytyczną lukę umożliwiającą pominięcie uwierzytelniania poprzez niewłaściwe obsługiwanie błędów w funkcji 'check_login_and_get_user' w API REST dwuskładnikowego uwierzytelniania. Atakujący mogą zalogować się jako dowolny użytkownik, w tym administrator, jeśli opcja "Two-Factor Authentication" jest włączona.
Wpływ biznesowy
Luka ta pozwala nieautoryzowanym osobom na przejęcie kont użytkowników, w tym administratorów, co może prowadzić do pełnej kompromitacji witryny WordPress. Skutki obejmują utratę kontroli nad serwisem, wyciek danych oraz potencjalne wykorzystanie do dalszych ataków na infrastrukturę IT. Organizacje korzystające z tych wtyczek powinny traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ryzyka.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Really Simple Security i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. Jeśli aktualizacja nie jest możliwa od razu, zaleca się tymczasowe wyłączenie funkcji dwuskładnikowego uwierzytelniania w tej wtyczce oraz monitorowanie logów dostępu pod kątem podejrzanych prób logowania. Warto także ograniczyć dostęp do API REST i przeprowadzić przegląd uprawnień użytkowników.