CVE-2024-4611: luka w wtyczce AppPresser dla WordPress
Wtyczka AppPresser do WordPressa ma lukę umożliwiającą nieautoryzowane logowanie, jeśli PHP 'openssl' nie jest załadowany. Sprawdź i aktualizuj.
- CVSS
- 8.1 HIGH
- EPSS
- 39.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- apppresser
Co wiadomo
Wtyczka AppPresser do WordPressa w wersjach do 4.3.2 ma poważną lukę w obsłudze wyjątków szyfrowania w funkcjach 'decrypt_value' i 'doCookieAuth'. Pozwala to nieautoryzowanym atakującym na zalogowanie się jako dowolny użytkownik, w tym administrator, jeśli wcześniej korzystali z logowania przez API wtyczki i jeśli rozszerzenie PHP 'openssl' nie jest załadowane na serwerze.
Wpływ biznesowy
Luka umożliwia atakującym uzyskanie dostępu do kont użytkowników bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad stroną WordPress, kradzieży danych lub modyfikacji treści. Zagrożenie jest szczególnie wysokie dla serwerów, które nie mają załadowanego rozszerzenia 'openssl' w PHP, co zwiększa ryzyko naruszenia bezpieczeństwa i wpływa na integralność oraz dostępność usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy na ich serwerach jest zainstalowana i aktywna wtyczka AppPresser w wersji do 4.3.2 oraz czy rozszerzenie PHP 'openssl' jest załadowane. Zaleca się aktualizację wtyczki do najnowszej wersji, jeśli dostępna, lub kontakt z dostawcą w celu uzyskania poprawek. Dodatkowo warto ograniczyć dostęp do API wtyczki, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie funkcji logowania przez API, aby zmniejszyć ryzyko wykorzystania luki.