CVE-2024-9302: Luka wtyczki App Builder umożliwiająca eskalację uprawnień

Wtyczka App Builder dla WordPress ma krytyczną lukę pozwalającą na przejęcie kont i zmianę haseł przez ataki brute force OTP.
CVE-2024-9302CVSS 8.1Web

CVE-2024-9302: Luka wtyczki App Builder umożliwiająca eskalację uprawnień

Wtyczka App Builder dla WordPress ma krytyczną lukę pozwalającą na przejęcie kont i zmianę haseł przez ataki brute force OTP.

CVSS
8.1 HIGH
EPSS
44.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
app builder

Co wiadomo

Wtyczka App Builder dla WordPressa do tworzenia natywnych aplikacji Android i iOS jest podatna na eskalację uprawnień poprzez przejęcie konta we wszystkich wersjach do 5.3.7 włącznie. Luka wynika z niewystarczającej kontroli funkcji verify_otp_forgot_password() i update_password(), co pozwala na skuteczny atak brute force na OTP i zmianę hasła dowolnego użytkownika, w tym administratora.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą przejąć kontrolę nad kontami użytkowników, w tym administratorów, co zagraża integralności i bezpieczeństwu systemu. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji danych oraz potencjalnego przejęcia całej platformy WordPress, co ma poważne konsekwencje dla właścicieli infrastruktury i operatorów IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki App Builder u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz ekspozycję usługi, monitoruj logi pod kątem podejrzanych prób resetu haseł i ataków brute force na OTP. Priorytetyzuj działania zabezpieczające konta administratorów i rozważ dodatkowe mechanizmy uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS