CVE-2024-9861: Luka weryfikacji OTP w wtyczce Firebase dla WordPress

Wtyczka Miniorange OTP Verification with Firebase dla WordPress ma lukę umożliwiającą ominięcie uwierzytelniania. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9861CVSS 8.1Web

CVE-2024-9861: Luka weryfikacji OTP w wtyczce Firebase dla WordPress

Wtyczka Miniorange OTP Verification with Firebase dla WordPress ma lukę umożliwiającą ominięcie uwierzytelniania. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
46.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
otp verification with firebase

Co wiadomo

Wtyczka Miniorange OTP Verification with Firebase do WordPressa w wersjach do 3.6.0 włącznie posiada lukę umożliwiającą ominięcie uwierzytelniania. Brak odpowiedniej walidacji tokena podczas logowania OTP pozwala nieautoryzowanym osobom zalogować się jako dowolny użytkownik, w tym administrator, znając jedynie powiązany numer telefonu.

Wpływ biznesowy

Luka ta stwarza poważne ryzyko przejęcia kont administracyjnych i innych użytkowników na stronie WordPress, co może prowadzić do nieautoryzowanego dostępu do danych, zmiany zawartości witryny lub dalszych ataków. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka ze względu na jej potencjalny wpływ na bezpieczeństwo i integralność systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Miniorange OTP Verification with Firebase i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS