CVE-2024-4611: luka w wtyczce AppPresser dla WordPress

Wtyczka AppPresser do WordPressa ma lukę umożliwiającą nieautoryzowane logowanie, jeśli PHP 'openssl' nie jest załadowany. Sprawdź i aktualizuj.
CVE-2024-4611CVSS 8.1TLS

CVE-2024-4611: luka w wtyczce AppPresser dla WordPress

Wtyczka AppPresser do WordPressa ma lukę umożliwiającą nieautoryzowane logowanie, jeśli PHP 'openssl' nie jest załadowany. Sprawdź i aktualizuj.

CVSS
8.1 HIGH
EPSS
39.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
apppresser

Co wiadomo

Wtyczka AppPresser do WordPressa w wersjach do 4.3.2 ma poważną lukę w obsłudze wyjątków szyfrowania w funkcjach 'decrypt_value' i 'doCookieAuth'. Pozwala to nieautoryzowanym atakującym na zalogowanie się jako dowolny użytkownik, w tym administrator, jeśli wcześniej korzystali z logowania przez API wtyczki i jeśli rozszerzenie PHP 'openssl' nie jest załadowane na serwerze.

Wpływ biznesowy

Luka umożliwia atakującym uzyskanie dostępu do kont użytkowników bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad stroną WordPress, kradzieży danych lub modyfikacji treści. Zagrożenie jest szczególnie wysokie dla serwerów, które nie mają załadowanego rozszerzenia 'openssl' w PHP, co zwiększa ryzyko naruszenia bezpieczeństwa i wpływa na integralność oraz dostępność usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy na ich serwerach jest zainstalowana i aktywna wtyczka AppPresser w wersji do 4.3.2 oraz czy rozszerzenie PHP 'openssl' jest załadowane. Zaleca się aktualizację wtyczki do najnowszej wersji, jeśli dostępna, lub kontakt z dostawcą w celu uzyskania poprawek. Dodatkowo warto ograniczyć dostęp do API wtyczki, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie funkcji logowania przez API, aby zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS