CVE-2024-9822: podatność Pedalo Connector umożliwiająca obejście uwierzytelniania
Pedalo Connector do WordPress ma krytyczną lukę umożliwiającą obejście uwierzytelniania. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 56.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pedalo connector
Co wiadomo
Wtyczka Pedalo Connector dla WordPress w wersjach do 2.0.5 włącznie posiada krytyczną lukę pozwalającą na obejście uwierzytelniania. Atakujący bez autoryzacji mogą zalogować się jako pierwszy użytkownik (zazwyczaj administrator) lub, jeśli taki nie istnieje, jako pierwszy administrator.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) umożliwia nieautoryzowany dostęp do konta administratora, co może prowadzić do pełnego przejęcia witryny, modyfikacji treści, instalacji złośliwego oprogramowania lub wycieku danych. Operatorzy IT powinni traktować tę podatność jako krytyczną i priorytetowo zabezpieczyć swoje środowiska WordPress korzystające z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Pedalo Connector i aktualizację do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Niezbędne jest również przeprowadzenie audytu bezpieczeństwa i weryfikacja integralności kont użytkowników.