CVE-2024-13771: Krytyczna luka wtyczki Civi dla WordPress umożliwiająca obejście uwierzytelniania
Krytyczna luka w wtyczce Civi dla WordPress umożliwia nieautoryzowaną zmianę haseł użytkowników. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 33.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- civi
Co wiadomo
Wtyczka Civi - Job Board & Freelance Marketplace dla WordPress do wersji 2.1.4 włącznie posiada krytyczną lukę pozwalającą na obejście uwierzytelniania. Brak weryfikacji użytkownika przed zmianą hasła umożliwia nieautoryzowanym atakującym zmianę haseł dowolnych kont, w tym administratorów, jeśli znają nazwę użytkownika.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką Civi, umożliwiając atakującym przejęcie kontroli nad kontami użytkowników, w tym administratorów. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji danych oraz potencjalnego przejęcia całej witryny, co negatywnie wpływa na integralność i dostępność usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Civi i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji zmiany hasła, monitorowanie logów pod kątem podejrzanych działań oraz weryfikację i zmiany haseł użytkowników, zwłaszcza kont administracyjnych.