Krytyczna luka uwierzytelniania w wtyczce Extensions by HocWP Team dla WordPress

Krytyczna luka w wtyczce Extensions by HocWP Team dla WordPress umożliwia obejście uwierzytelniania i przejęcie kont administratora.
CVE-2024-9930CVSS 9.8Web

Krytyczna luka uwierzytelniania w wtyczce Extensions by HocWP Team dla WordPress

Krytyczna luka w wtyczce Extensions by HocWP Team dla WordPress umożliwia obejście uwierzytelniania i przejęcie kont administratora.

CVSS
9.8 CRITICAL
EPSS
42.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Extensions by HocWP Team do WordPress w wersjach do 0.2.3.2 włącznie zawiera krytyczną lukę umożliwiającą obejście uwierzytelniania poprzez brak walidacji użytkownika w akcji 'verify_email'. Atakujący bez uwierzytelnienia mogą zalogować się jako dowolny istniejący użytkownik, w tym administrator.

Wpływ biznesowy

Luka ta pozwala na przejęcie kontroli nad kontem dowolnego użytkownika, co może prowadzić do pełnego przejęcia serwisu WordPress, modyfikacji treści, instalacji złośliwego oprogramowania lub wycieku danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo zabezpieczyć swoje środowiska.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Extensions by HocWP Team i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Należy również przeprowadzić audyt kont użytkowników pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS