CVE-2024-5204: Błąd omijania uwierzytelniania w wtyczce Swiss Toolkit For WP dla WordPress
Wtyczka Swiss Toolkit For WP do WordPress ma krytyczną lukę pozwalającą na logowanie jako administrator. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 44.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Swiss Toolkit For WP dla WordPress w wersjach do 1.0.7 włącznie posiada lukę umożliwiającą pominięcie uwierzytelniania. Luka wynika z przechowywania danych niestandardowych w metadanych postów bez prefiksu podkreślenia, co pozwala użytkownikom z uprawnieniami współautora lub wyższymi zalogować się jako dowolny istniejący użytkownik, w tym administrator.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, gdyż umożliwia atakującym eskalację uprawnień i przejęcie kont o wysokich uprawnieniach. Może to prowadzić do nieautoryzowanego dostępu do danych, modyfikacji zawartości oraz potencjalnego przejęcia pełnej kontroli nad stroną.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Swiss Toolkit For WP i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników z uprawnieniami współautora i wyższymi, przegląd logów pod kątem podejrzanych aktywności oraz monitorowanie witryny pod kątem nieautoryzowanych zmian.