CVE-2024-5204: Błąd omijania uwierzytelniania w wtyczce Swiss Toolkit For WP dla WordPress

Wtyczka Swiss Toolkit For WP do WordPress ma krytyczną lukę pozwalającą na logowanie jako administrator. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5204CVSS 8.8Web

CVE-2024-5204: Błąd omijania uwierzytelniania w wtyczce Swiss Toolkit For WP dla WordPress

Wtyczka Swiss Toolkit For WP do WordPress ma krytyczną lukę pozwalającą na logowanie jako administrator. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
44.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Swiss Toolkit For WP dla WordPress w wersjach do 1.0.7 włącznie posiada lukę umożliwiającą pominięcie uwierzytelniania. Luka wynika z przechowywania danych niestandardowych w metadanych postów bez prefiksu podkreślenia, co pozwala użytkownikom z uprawnieniami współautora lub wyższymi zalogować się jako dowolny istniejący użytkownik, w tym administrator.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, gdyż umożliwia atakującym eskalację uprawnień i przejęcie kont o wysokich uprawnieniach. Może to prowadzić do nieautoryzowanego dostępu do danych, modyfikacji zawartości oraz potencjalnego przejęcia pełnej kontroli nad stroną.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Swiss Toolkit For WP i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników z uprawnieniami współautora i wyższymi, przegląd logów pod kątem podejrzanych aktywności oraz monitorowanie witryny pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS