CVE-2024-9822: podatność Pedalo Connector umożliwiająca obejście uwierzytelniania

Pedalo Connector do WordPress ma krytyczną lukę umożliwiającą obejście uwierzytelniania. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-9822CVSS 9.8Web

CVE-2024-9822: podatność Pedalo Connector umożliwiająca obejście uwierzytelniania

Pedalo Connector do WordPress ma krytyczną lukę umożliwiającą obejście uwierzytelniania. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
56.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
pedalo connector

Co wiadomo

Wtyczka Pedalo Connector dla WordPress w wersjach do 2.0.5 włącznie posiada krytyczną lukę pozwalającą na obejście uwierzytelniania. Atakujący bez autoryzacji mogą zalogować się jako pierwszy użytkownik (zazwyczaj administrator) lub, jeśli taki nie istnieje, jako pierwszy administrator.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) umożliwia nieautoryzowany dostęp do konta administratora, co może prowadzić do pełnego przejęcia witryny, modyfikacji treści, instalacji złośliwego oprogramowania lub wycieku danych. Operatorzy IT powinni traktować tę podatność jako krytyczną i priorytetowo zabezpieczyć swoje środowiska WordPress korzystające z tej wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Pedalo Connector i aktualizację do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Niezbędne jest również przeprowadzenie audytu bezpieczeństwa i weryfikacja integralności kont użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS