CVE-2024-9302: Luka wtyczki App Builder umożliwiająca eskalację uprawnień
Wtyczka App Builder dla WordPress ma krytyczną lukę pozwalającą na przejęcie kont i zmianę haseł przez ataki brute force OTP.
- CVSS
- 8.1 HIGH
- EPSS
- 44.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- app builder
Co wiadomo
Wtyczka App Builder dla WordPressa do tworzenia natywnych aplikacji Android i iOS jest podatna na eskalację uprawnień poprzez przejęcie konta we wszystkich wersjach do 5.3.7 włącznie. Luka wynika z niewystarczającej kontroli funkcji verify_otp_forgot_password() i update_password(), co pozwala na skuteczny atak brute force na OTP i zmianę hasła dowolnego użytkownika, w tym administratora.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą przejąć kontrolę nad kontami użytkowników, w tym administratorów, co zagraża integralności i bezpieczeństwu systemu. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji danych oraz potencjalnego przejęcia całej platformy WordPress, co ma poważne konsekwencje dla właścicieli infrastruktury i operatorów IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki App Builder u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz ekspozycję usługi, monitoruj logi pod kątem podejrzanych prób resetu haseł i ataków brute force na OTP. Priorytetyzuj działania zabezpieczające konta administratorów i rozważ dodatkowe mechanizmy uwierzytelniania.