CVE-2024-11349: Luka w motywie AdForest dla WordPress umożliwiająca obejście uwierzytelniania
Krytyczna luka CVE-2024-11349 w motywie AdForest WordPress umożliwia nieautoryzowane logowanie jako administrator. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 65.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- adforest
Co wiadomo
Motyw AdForest dla WordPress w wersjach do 5.1.6 włącznie posiada krytyczną lukę pozwalającą na obejście uwierzytelniania. Luka wynika z niewłaściwej weryfikacji tożsamości użytkownika w funkcji sb_login_user_with_otp_fun(), co umożliwia nieautoryzowanym atakującym zalogowanie się jako dowolny użytkownik, w tym administrator.
Wpływ biznesowy
Ta luka stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z motywem AdForest, ponieważ atakujący mogą uzyskać pełne uprawnienia administratora bez uwierzytelnienia. Może to prowadzić do przejęcia kontroli nad stroną, kradzieży danych lub wprowadzenia złośliwych zmian, co negatywnie wpływa na bezpieczeństwo i reputację firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu AdForest u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć dodatkowe mechanizmy zabezpieczeń, takie jak uwierzytelnianie dwuskładnikowe. Priorytetem jest szybka reakcja na tę krytyczną lukę.