Luka uwierzytelniania w wtyczce UltimateAI dla WordPress (CVE-2024-9104)

Luka w UltimateAI dla WordPress umożliwia reset hasła pierwszego użytkownika. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-9104CVSS 5.6CMS

Luka uwierzytelniania w wtyczce UltimateAI dla WordPress (CVE-2024-9104)

Luka w UltimateAI dla WordPress umożliwia reset hasła pierwszego użytkownika. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.6 MEDIUM
EPSS
26.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka UltimateAI dla WordPress do wersji 2.8.3 włącznie posiada lukę umożliwiającą obejście uwierzytelniania. Błąd wynika z nieprawidłowej walidacji pustych wartości w funkcji zmiany hasła, co pozwala nieautoryzowanym atakującym na zresetowanie hasła pierwszego użytkownika, którego konto nie jest jeszcze aktywowane lub pierwszego aktywowanego subskrybenta.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia konta pierwszego użytkownika w systemie, co zagraża integralności i bezpieczeństwu witryny opartej na WordPress z zainstalowaną wtyczką UltimateAI. Atakujący mogą uzyskać dostęp do konta subskrybenta, co może skutkować nieautoryzowanymi działaniami i potencjalnym dalszymi naruszeniami bezpieczeństwa.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki UltimateAI i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji zmiany hasła oraz monitorowanie logów pod kątem podejrzanych działań. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki, aż do wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS