CVE-2024-9305: Luka w wtyczce AppPresser umożliwiająca eskalację uprawnień

Wtyczka AppPresser do WordPressa ma lukę pozwalającą na przejęcie konta przez atak brute force OTP. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-9305CVSS 8.1Web

CVE-2024-9305: Luka w wtyczce AppPresser umożliwiająca eskalację uprawnień

Wtyczka AppPresser do WordPressa ma lukę pozwalającą na przejęcie konta przez atak brute force OTP. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.1 HIGH
EPSS
48.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
apppresser

Co wiadomo

Wtyczka AppPresser dla WordPressa do wersji 4.4.4 zawiera lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Brak odpowiednich zabezpieczeń w funkcjach resetowania hasła umożliwia atakującym nieautoryzowane wygenerowanie i złamanie jednorazowego kodu OTP, co pozwala na zmianę haseł dowolnych użytkowników, w tym administratorów.

Wpływ biznesowy

Luka stwarza poważne ryzyko dla bezpieczeństwa serwisów opartych na WordPress z wtyczką AppPresser, umożliwiając nieautoryzowany dostęp do kont użytkowników i administratorów. Może to prowadzić do przejęcia kontroli nad stroną, wycieku danych lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AppPresser i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych prób resetowania haseł oraz rozważyć tymczasowe wyłączenie funkcji resetowania haseł. Niezbędne jest także podniesienie świadomości użytkowników i administratorów na temat potencjalnych zagrożeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS