CVE-2024-12857: Luka w motywie AdForest dla WordPress umożliwiająca obejście uwierzytelniania

Krytyczna luka w motywie AdForest dla WordPress umożliwia nieautoryzowane logowanie przez OTP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-12857CVSS 9.8CMS

CVE-2024-12857: Luka w motywie AdForest dla WordPress umożliwiająca obejście uwierzytelniania

Krytyczna luka w motywie AdForest dla WordPress umożliwia nieautoryzowane logowanie przez OTP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
50.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
adforest

Co wiadomo

Motyw AdForest dla WordPress w wersjach do 5.1.8 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowane logowanie się jako dowolny użytkownik, jeśli skonfigurowano logowanie OTP przez numer telefonu. Luka wynika z niewłaściwej weryfikacji tożsamości użytkownika przed zalogowaniem.

Wpływ biznesowy

Ta luka pozwala atakującym na przejęcie sesji dowolnego użytkownika bez posiadania jego danych uwierzytelniających, co może prowadzić do eskalacji uprawnień i naruszenia integralności oraz poufności danych. W środowiskach korzystających z motywu AdForest ryzyko nieautoryzowanego dostępu do panelu administracyjnego lub kont użytkowników jest bardzo wysokie, co może skutkować poważnymi konsekwencjami biznesowymi.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy używają wersji motywu AdForest do 5.1.8 i rozważyć aktualizację do najnowszej dostępnej wersji po jej wydaniu. W międzyczasie zaleca się ograniczenie dostępu do funkcji logowania OTP, monitorowanie logów pod kątem podejrzanych aktywności oraz weryfikację konfiguracji uwierzytelniania wieloskładnikowego. Warto także poinformować użytkowników o potencjalnym ryzyku i zachęcić do stosowania silnych metod uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS