CVE-2024-7628: Luka uwierzytelniania w wtyczce MStore API dla WordPress
Wtyczka MStore API do WordPress ma krytyczną lukę umożliwiającą obejście uwierzytelniania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 47.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mstore api
Co wiadomo
Wtyczka MStore API dla WordPress (do tworzenia natywnych aplikacji Android i iOS) w wersjach do 4.15.2 ma lukę umożliwiającą obejście uwierzytelniania. Błąd wynika z nieprecyzyjnego porównania w funkcji 'verify_id_token', co pozwala nieautoryzowanym atakującym zalogować się jako dowolny użytkownik, np. administrator, jeśli posiadają adres e-mail lub numer telefonu z domeną @flutter.io i skonfigurowane Firebase.
Wpływ biznesowy
Ta luka stwarza poważne ryzyko przejęcia kont użytkowników o wysokich uprawnieniach, co może prowadzić do nieautoryzowanego dostępu do zasobów i danych witryny. Operatorzy IT powinni traktować tę podatność jako krytyczną, zwłaszcza jeśli korzystają z MStore API i mają skonfigurowane Firebase, gdyż atakujący mogą uzyskać pełną kontrolę nad stroną.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MStore API i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji związanych z Firebase, przejrzeć logi pod kątem podejrzanych logowań oraz zweryfikować konfigurację Firebase. Priorytetowo należy zabezpieczyć konta z uprawnieniami administratora i monitorować aktywność użytkowników.