CVE-2024-6328: Luka w wtyczce MStore API umożliwiająca obejście uwierzytelniania

Krytyczna luka wtyczki MStore API umożliwia obejście uwierzytelniania i przejęcie kont użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6328CVSS 9.8Web

CVE-2024-6328: Luka w wtyczce MStore API umożliwiająca obejście uwierzytelniania

Krytyczna luka wtyczki MStore API umożliwia obejście uwierzytelniania i przejęcie kont użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
48.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
mstore api

Co wiadomo

Wtyczka MStore API dla WordPressa do tworzenia natywnych aplikacji Android i iOS posiada krytyczną lukę umożliwiającą nieautoryzowane logowanie jako dowolny użytkownik, w tym administrator, poprzez niewystarczającą weryfikację parametru 'phone' w funkcjach firebase_sms_login i firebase_sms_login_v2. Ponadto możliwe jest tworzenie nowych kont nawet przy wyłączonej rejestracji.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 9.8) pozwala atakującym na przejęcie kontroli nad kontami użytkowników, co może skutkować eskalacją uprawnień i poważnym naruszeniem bezpieczeństwa serwisu. Może to prowadzić do utraty danych, zakłóceń w działaniu usług oraz uszkodzenia reputacji firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MStore API u dostawcy InspireUI i ich wdrożenie. W międzyczasie ograniczyć ekspozycję funkcji logowania, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć tymczasowe wyłączenie funkcji firebase_sms_login. Priorytetowo traktować audyt i zabezpieczenie kont użytkowników, zwłaszcza z uprawnieniami administratora.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS