Krytyczna luka uwierzytelniania w wtyczce WP Directorybox Manager dla WordPress

Krytyczna luka w wtyczce WP Directorybox Manager dla WordPress umożliwia obejście uwierzytelniania i przejęcie kont administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13182CVSS 9.8Web

Krytyczna luka uwierzytelniania w wtyczce WP Directorybox Manager dla WordPress

Krytyczna luka w wtyczce WP Directorybox Manager dla WordPress umożliwia obejście uwierzytelniania i przejęcie kont administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
45.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Directorybox Manager dla WordPress do wersji 2.5 włącznie posiada krytyczną lukę umożliwiającą obejście uwierzytelniania. Błąd w funkcji 'wp_dp_parse_request' pozwala nieautoryzowanym atakującym zalogować się jako dowolny istniejący użytkownik, w tym administrator.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, umożliwiając atakującym przejęcie kontroli nad stroną poprzez dostęp do kont administratorów. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki WP Directorybox Manager i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych logowań oraz rozważenie tymczasowego wyłączenia wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS