CVE-2024-12857: Luka w motywie AdForest dla WordPress umożliwiająca obejście uwierzytelniania
Krytyczna luka w motywie AdForest dla WordPress umożliwia nieautoryzowane logowanie przez OTP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 50.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- adforest
Co wiadomo
Motyw AdForest dla WordPress w wersjach do 5.1.8 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowane logowanie się jako dowolny użytkownik, jeśli skonfigurowano logowanie OTP przez numer telefonu. Luka wynika z niewłaściwej weryfikacji tożsamości użytkownika przed zalogowaniem.
Wpływ biznesowy
Ta luka pozwala atakującym na przejęcie sesji dowolnego użytkownika bez posiadania jego danych uwierzytelniających, co może prowadzić do eskalacji uprawnień i naruszenia integralności oraz poufności danych. W środowiskach korzystających z motywu AdForest ryzyko nieautoryzowanego dostępu do panelu administracyjnego lub kont użytkowników jest bardzo wysokie, co może skutkować poważnymi konsekwencjami biznesowymi.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy używają wersji motywu AdForest do 5.1.8 i rozważyć aktualizację do najnowszej dostępnej wersji po jej wydaniu. W międzyczasie zaleca się ograniczenie dostępu do funkcji logowania OTP, monitorowanie logów pod kątem podejrzanych aktywności oraz weryfikację konfiguracji uwierzytelniania wieloskładnikowego. Warto także poinformować użytkowników o potencjalnym ryzyku i zachęcić do stosowania silnych metod uwierzytelniania.