CVE-2024-9522: Luka w wtyczce WP Users Masquerade umożliwiająca podszywanie się pod użytkowników

Wtyczka WP Users Masquerade do WordPressa ma krytyczną lukę pozwalającą na podszywanie się pod użytkowników. Zalecana szybka aktualizacja i monitoring.
CVE-2024-9522CVSS 8.8Web

CVE-2024-9522: Luka w wtyczce WP Users Masquerade umożliwiająca podszywanie się pod użytkowników

Wtyczka WP Users Masquerade do WordPressa ma krytyczną lukę pozwalającą na podszywanie się pod użytkowników. Zalecana szybka aktualizacja i monitoring.

CVSS
8.8 HIGH
EPSS
38.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp users masquerade

Co wiadomo

Wtyczka WP Users Masquerade dla WordPressa w wersjach do 2.0.0 włącznie zawiera lukę pozwalającą na obejście uwierzytelniania. Błąd w funkcji 'ajax_masq_login' umożliwia atakującym z uprawnieniami subskrybenta lub wyższymi zalogowanie się jako dowolny użytkownik, w tym administrator.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryny, ponieważ atakujący mogą przejąć kontrolę nad kontami o wysokich uprawnieniach, co może prowadzić do nieautoryzowanych zmian, wycieku danych lub całkowitego przejęcia serwisu. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo podjąć działania naprawcze.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP Users Masquerade do wersji zawierającej poprawkę od producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd uprawnień użytkowników i wzmocnić mechanizmy uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS