CVE-2024-5432: luka w wtyczce Lifeline Donation umożliwiająca obejście uwierzytelniania
Krytyczna luka w wtyczce Lifeline Donation umożliwia obejście uwierzytelniania i przejęcie konta przez atakujących znających e-mail użytkownika.
- CVSS
- 9.8 CRITICAL
- EPSS
- 47.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- lifeline donation
Co wiadomo
Wtyczka Lifeline Donation dla WordPress w wersjach do 1.2.6 włącznie posiada krytyczną lukę umożliwiającą obejście uwierzytelniania. Atakujący mogą zalogować się jako dowolny użytkownik, w tym administrator, znając jedynie jego adres e-mail.
Wpływ biznesowy
Luka ta pozwala na nieautoryzowany dostęp do kont użytkowników, co może skutkować przejęciem kontroli nad stroną, modyfikacją treści lub wyciekiem danych. W środowiskach produkcyjnych z wtyczką Lifeline Donation ryzyko naruszenia bezpieczeństwa jest bardzo wysokie, co wymaga natychmiastowej reakcji ze strony administratorów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Lifeline Donation i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt kont użytkowników i zmienić hasła, zwłaszcza dla kont o podwyższonych uprawnieniach.