Krytyczna luka uwierzytelniania w wtyczce wpDiscuz dla WordPress

Krytyczna luka w wpDiscuz do 7.6.24 umożliwia obejście uwierzytelniania i przejęcie konta. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-9488CVSS 9.8Web

Krytyczna luka uwierzytelniania w wtyczce wpDiscuz dla WordPress

Krytyczna luka w wpDiscuz do 7.6.24 umożliwia obejście uwierzytelniania i przejęcie konta. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
53.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpdiscuz

Co wiadomo

Wtyczka Comments – wpDiscuz dla WordPress do wersji 7.6.24 włącznie posiada lukę umożliwiającą obejście uwierzytelniania. Problem wynika z niewystarczającej weryfikacji użytkownika zwracanego przez token logowania społecznościowego, co pozwala nieautoryzowanym atakującym zalogować się jako dowolny istniejący użytkownik, w tym administrator.

Wpływ biznesowy

Luka o krytycznym poziomie zagrożenia (CVSS 9.8) umożliwia atakującym przejęcie kont z wysokimi uprawnieniami bez konieczności posiadania hasła. Może to prowadzić do pełnej kompromitacji witryny, utraty danych oraz zakłóceń w działaniu usług internetowych opartych na WordPress z zainstalowaną wtyczką wpDiscuz.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki wpDiscuz u dostawcy gvectors i zastosować je. W przypadku braku natychmiastowej łatki zaleca się ograniczenie dostępu do funkcji logowania społecznościowego, monitorowanie logów pod kątem podejrzanych logowań oraz priorytetowe zabezpieczenie kont administracyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS