CVE-2024-9687: Luka uwierzytelniania w wtyczce WP 2FA z Telegram

Wtyczka WP 2FA z Telegram do WordPress ma lukę umożliwiającą obejście uwierzytelniania. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-9687CVSS 8.8Web

CVE-2024-9687: Luka uwierzytelniania w wtyczce WP 2FA z Telegram

Wtyczka WP 2FA z Telegram do WordPress ma lukę umożliwiającą obejście uwierzytelniania. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
38.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp 2fa with telegram

Co wiadomo

Wtyczka WP 2FA z Telegram dla WordPressa do wersji 3.0 włącznie posiada lukę umożliwiającą obejście uwierzytelniania. Luka wynika z niewystarczającej walidacji klucza kontrolowanego przez użytkownika, co pozwala atakującym z uprawnieniami subskrybenta lub wyższymi zalogować się jako dowolny użytkownik, w tym administrator.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ umożliwia nieautoryzowany dostęp do kont o wysokich uprawnieniach. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji treści lub kradzieży danych. Operatorzy powinni traktować tę podatność jako wysokiego priorytetu do naprawy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji używanej wtyczki WP 2FA z Telegram i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy i szybkie reagowanie na alerty bezpieczeństwa są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS