CVE-2024-11028: Krytyczna luka uwierzytelniania w wtyczce MultiManager WP
Krytyczna luka w MultiManager WP umożliwia nieautoryzowany dostęp do kont administratorów WordPress. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 9.8 CRITICAL
- EPSS
- 66.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- multimanager wp
Co wiadomo
Wtyczka MultiManager WP do zarządzania WordPress jest podatna na obejście uwierzytelniania w wersjach do 1.0.5 włącznie. Luka wynika z nieprawidłowego przetwarzania funkcji podszywania się pod użytkownika, co pozwala nieautoryzowanym atakującym na zalogowanie się jako dowolny użytkownik, w tym administrator.
Wpływ biznesowy
Ta krytyczna luka umożliwia atakującym przejęcie kont administracyjnych na stronach WordPress zarządzanych przez MultiManager WP, co może prowadzić do pełnej kompromitacji witryny i utraty danych. Operatorzy IT powinni traktować tę podatność priorytetowo ze względu na wysoki poziom ryzyka i potencjalne szkody dla infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki MultiManager WP do wersji 1.1.2 lub nowszej, gdzie funkcja podszywania się została poprawiona i bezpiecznie przywrócona. W przypadku braku możliwości aktualizacji należy rozważyć tymczasowe wyłączenie funkcji podszywania się oraz monitorowanie logów dostępu pod kątem podejrzanych aktywności. Przegląd i ograniczenie uprawnień użytkowników również zwiększy bezpieczeństwo.