CVE-2024-9522: Luka w wtyczce WP Users Masquerade umożliwiająca podszywanie się pod użytkowników
Wtyczka WP Users Masquerade do WordPressa ma krytyczną lukę pozwalającą na podszywanie się pod użytkowników. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 8.8 HIGH
- EPSS
- 38.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp users masquerade
Co wiadomo
Wtyczka WP Users Masquerade dla WordPressa w wersjach do 2.0.0 włącznie zawiera lukę pozwalającą na obejście uwierzytelniania. Błąd w funkcji 'ajax_masq_login' umożliwia atakującym z uprawnieniami subskrybenta lub wyższymi zalogowanie się jako dowolny użytkownik, w tym administrator.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryny, ponieważ atakujący mogą przejąć kontrolę nad kontami o wysokich uprawnieniach, co może prowadzić do nieautoryzowanych zmian, wycieku danych lub całkowitego przejęcia serwisu. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo podjąć działania naprawcze.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Users Masquerade do wersji zawierającej poprawkę od producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd uprawnień użytkowników i wzmocnić mechanizmy uwierzytelniania.