CVE-2024-9687: Luka uwierzytelniania w wtyczce WP 2FA z Telegram
Wtyczka WP 2FA z Telegram do WordPress ma lukę umożliwiającą obejście uwierzytelniania. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 38.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp 2fa with telegram
Co wiadomo
Wtyczka WP 2FA z Telegram dla WordPressa do wersji 3.0 włącznie posiada lukę umożliwiającą obejście uwierzytelniania. Luka wynika z niewystarczającej walidacji klucza kontrolowanego przez użytkownika, co pozwala atakującym z uprawnieniami subskrybenta lub wyższymi zalogować się jako dowolny użytkownik, w tym administrator.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ umożliwia nieautoryzowany dostęp do kont o wysokich uprawnieniach. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji treści lub kradzieży danych. Operatorzy powinni traktować tę podatność jako wysokiego priorytetu do naprawy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji używanej wtyczki WP 2FA z Telegram i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy i szybkie reagowanie na alerty bezpieczeństwa są kluczowe.