Krytyczna luka uwierzytelniania w wtyczce WatchTowerHQ dla WordPress

Krytyczna luka w wtyczce WatchTowerHQ (do 3.10.1) umożliwia nieautoryzowany dostęp do konta administratora WordPress. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-9933CVSS 9.8Web

Krytyczna luka uwierzytelniania w wtyczce WatchTowerHQ dla WordPress

Krytyczna luka w wtyczce WatchTowerHQ (do 3.10.1) umożliwia nieautoryzowany dostęp do konta administratora WordPress. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
77.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WatchTowerHQ dla WordPress w wersjach do 3.10.1 włącznie posiada krytyczną lukę umożliwiającą pominięcie uwierzytelniania. Problem wynika z braku sprawdzenia pustej wartości domyślnej tokena 'watchtower_ota_token' w funkcji logowania, co pozwala nieautoryzowanym użytkownikom na dostęp do konta administratora.

Wpływ biznesowy

Luka ta stwarza poważne ryzyko nieautoryzowanego dostępu do panelu administracyjnego WatchTowerHQ, co może prowadzić do przejęcia kontroli nad witryną WordPress. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako krytyczną, gdyż umożliwia ona atakującym pełną kontrolę nad systemem bez konieczności uwierzytelniania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WatchTowerHQ i ich wdrożenie. W przypadku braku natychmiastowej poprawki, należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych prób logowania oraz priorytetyzować działania zabezpieczające. Regularne przeglądy i audyty bezpieczeństwa są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS