Luka uwierzytelniania w wtyczce UltimateAI dla WordPress (CVE-2024-9104)
Luka w UltimateAI dla WordPress umożliwia reset hasła pierwszego użytkownika. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.6 MEDIUM
- EPSS
- 26.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka UltimateAI dla WordPress do wersji 2.8.3 włącznie posiada lukę umożliwiającą obejście uwierzytelniania. Błąd wynika z nieprawidłowej walidacji pustych wartości w funkcji zmiany hasła, co pozwala nieautoryzowanym atakującym na zresetowanie hasła pierwszego użytkownika, którego konto nie jest jeszcze aktywowane lub pierwszego aktywowanego subskrybenta.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia konta pierwszego użytkownika w systemie, co zagraża integralności i bezpieczeństwu witryny opartej na WordPress z zainstalowaną wtyczką UltimateAI. Atakujący mogą uzyskać dostęp do konta subskrybenta, co może skutkować nieautoryzowanymi działaniami i potencjalnym dalszymi naruszeniami bezpieczeństwa.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki UltimateAI i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji zmiany hasła oraz monitorowanie logów pod kątem podejrzanych działań. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki, aż do wdrożenia poprawki.