CVE-2024-6328: Luka w wtyczce MStore API umożliwiająca obejście uwierzytelniania
Krytyczna luka wtyczki MStore API umożliwia obejście uwierzytelniania i przejęcie kont użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 48.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mstore api
Co wiadomo
Wtyczka MStore API dla WordPressa do tworzenia natywnych aplikacji Android i iOS posiada krytyczną lukę umożliwiającą nieautoryzowane logowanie jako dowolny użytkownik, w tym administrator, poprzez niewystarczającą weryfikację parametru 'phone' w funkcjach firebase_sms_login i firebase_sms_login_v2. Ponadto możliwe jest tworzenie nowych kont nawet przy wyłączonej rejestracji.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 9.8) pozwala atakującym na przejęcie kontroli nad kontami użytkowników, co może skutkować eskalacją uprawnień i poważnym naruszeniem bezpieczeństwa serwisu. Może to prowadzić do utraty danych, zakłóceń w działaniu usług oraz uszkodzenia reputacji firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MStore API u dostawcy InspireUI i ich wdrożenie. W międzyczasie ograniczyć ekspozycję funkcji logowania, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć tymczasowe wyłączenie funkcji firebase_sms_login. Priorytetowo traktować audyt i zabezpieczenie kont użytkowników, zwłaszcza z uprawnieniami administratora.