CVE-2024-7628: Luka uwierzytelniania w wtyczce MStore API dla WordPress

Wtyczka MStore API do WordPress ma krytyczną lukę umożliwiającą obejście uwierzytelniania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-7628CVSS 8.1Web

CVE-2024-7628: Luka uwierzytelniania w wtyczce MStore API dla WordPress

Wtyczka MStore API do WordPress ma krytyczną lukę umożliwiającą obejście uwierzytelniania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.1 HIGH
EPSS
47.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
mstore api

Co wiadomo

Wtyczka MStore API dla WordPress (do tworzenia natywnych aplikacji Android i iOS) w wersjach do 4.15.2 ma lukę umożliwiającą obejście uwierzytelniania. Błąd wynika z nieprecyzyjnego porównania w funkcji 'verify_id_token', co pozwala nieautoryzowanym atakującym zalogować się jako dowolny użytkownik, np. administrator, jeśli posiadają adres e-mail lub numer telefonu z domeną @flutter.io i skonfigurowane Firebase.

Wpływ biznesowy

Ta luka stwarza poważne ryzyko przejęcia kont użytkowników o wysokich uprawnieniach, co może prowadzić do nieautoryzowanego dostępu do zasobów i danych witryny. Operatorzy IT powinni traktować tę podatność jako krytyczną, zwłaszcza jeśli korzystają z MStore API i mają skonfigurowane Firebase, gdyż atakujący mogą uzyskać pełną kontrolę nad stroną.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MStore API i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji związanych z Firebase, przejrzeć logi pod kątem podejrzanych logowań oraz zweryfikować konfigurację Firebase. Priorytetowo należy zabezpieczyć konta z uprawnieniami administratora i monitorować aktywność użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS