CVE-2024-13771: Krytyczna luka wtyczki Civi dla WordPress umożliwiająca obejście uwierzytelniania

Krytyczna luka w wtyczce Civi dla WordPress umożliwia nieautoryzowaną zmianę haseł użytkowników. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
CVE-2024-13771CVSS 9.8CMS

CVE-2024-13771: Krytyczna luka wtyczki Civi dla WordPress umożliwiająca obejście uwierzytelniania

Krytyczna luka w wtyczce Civi dla WordPress umożliwia nieautoryzowaną zmianę haseł użytkowników. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
33.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
civi

Co wiadomo

Wtyczka Civi - Job Board & Freelance Marketplace dla WordPress do wersji 2.1.4 włącznie posiada krytyczną lukę pozwalającą na obejście uwierzytelniania. Brak weryfikacji użytkownika przed zmianą hasła umożliwia nieautoryzowanym atakującym zmianę haseł dowolnych kont, w tym administratorów, jeśli znają nazwę użytkownika.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką Civi, umożliwiając atakującym przejęcie kontroli nad kontami użytkowników, w tym administratorów. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji danych oraz potencjalnego przejęcia całej witryny, co negatywnie wpływa na integralność i dostępność usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Civi i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji zmiany hasła, monitorowanie logów pod kątem podejrzanych działań oraz weryfikację i zmiany haseł użytkowników, zwłaszcza kont administracyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS