CVE-2024-11028: Krytyczna luka uwierzytelniania w wtyczce MultiManager WP

Krytyczna luka w MultiManager WP umożliwia nieautoryzowany dostęp do kont administratorów WordPress. Zalecana szybka aktualizacja wtyczki.
CVE-2024-11028CVSS 9.8CMS

CVE-2024-11028: Krytyczna luka uwierzytelniania w wtyczce MultiManager WP

Krytyczna luka w MultiManager WP umożliwia nieautoryzowany dostęp do kont administratorów WordPress. Zalecana szybka aktualizacja wtyczki.

CVSS
9.8 CRITICAL
EPSS
66.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
multimanager wp

Co wiadomo

Wtyczka MultiManager WP do zarządzania WordPress jest podatna na obejście uwierzytelniania w wersjach do 1.0.5 włącznie. Luka wynika z nieprawidłowego przetwarzania funkcji podszywania się pod użytkownika, co pozwala nieautoryzowanym atakującym na zalogowanie się jako dowolny użytkownik, w tym administrator.

Wpływ biznesowy

Ta krytyczna luka umożliwia atakującym przejęcie kont administracyjnych na stronach WordPress zarządzanych przez MultiManager WP, co może prowadzić do pełnej kompromitacji witryny i utraty danych. Operatorzy IT powinni traktować tę podatność priorytetowo ze względu na wysoki poziom ryzyka i potencjalne szkody dla infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki MultiManager WP do wersji 1.1.2 lub nowszej, gdzie funkcja podszywania się została poprawiona i bezpiecznie przywrócona. W przypadku braku możliwości aktualizacji należy rozważyć tymczasowe wyłączenie funkcji podszywania się oraz monitorowanie logów dostępu pod kątem podejrzanych aktywności. Przegląd i ograniczenie uprawnień użytkowników również zwiększy bezpieczeństwo.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS